Direto Seguro
Plugin de segurança para WordPress com proteção de login, autenticação OTP, auditoria, controle de usuários, arquivos, formulários e REST API.
by Direto na Web · github.com/diretonaweb/direto-seguro · website
Install
No release zip yet. The repository archive installs, but the folder name will carry the branch suffix and updates will not flow:
wp plugin install https://github.com/diretonaweb/direto-seguro/archive/refs/heads/main.zipReadme

Direto Seguro
Plugin de segurança para WordPress desenvolvido pela Direto na Web.
O Direto Seguro, também identificado tecnicamente como Direto WP Security, reúne ferramentas para proteção de acessos, autenticação em duas etapas, controle de usuários, segurança de arquivos, auditoria e proteção da REST API.
Principais recursos
- URL de login personalizada
- Autenticação em duas etapas por OTP
- Proteção contra enumeração de usuários
- Controle da criação de administradores
- Registro de eventos e tentativas de acesso
- Proteção de arquivos e diretório de uploads
- Filtros contra requisições maliciosas
- Proteção de formulários
- Controle de comentários e spam
- Painel administrativo unificado
Requisitos
- WordPress 6.0 ou superior
- PHP 8.0 ou superior
- Servidor Apache ou ambiente compatível
- HTTPS recomendado
Instalação
- Baixe a versão mais recente.
- Envie a pasta
direto-seguropara/wp-content/plugins/. - Ative o plugin no painel do WordPress.
- Acesse Configurações > Segurança.
- Revise e ative apenas os módulos adequados ao ambiente.
Documentação completa
A documentação detalhada de cada módulo está disponível abaixo.
Licença
Distribuído sob a licença GPL v2 ou posterior.
Desenvolvido pela Direto na Web.
1. Customização e Ocultação do Login (class-direto-login-customizer.php)
- URL de Login Personalizada: Permite alterar o caminho de acesso ao painel (ex: de
/wp-login.phppara/controle), ocultando a página padrão de bots e ataques de força bruta. - Bloqueio do Login Padrão: Redireciona tentativas de acesso ao
wp-login.phppara a página inicial. - Aparência Customizável: Interface para personalizar a tela de login com logo próprio, imagem de fundo, opacidade (efeito glassmorphism), controle de cores (botões, textos, fundo), cantos arredondados, sombras e até um efeito de partículas animadas.
2. Autenticação de Dois Fatores (OTP) (class-direto-otp-auth.php)
- Camada Extra de Segurança: Implementa autenticação em duas etapas via OTP (One Time Password) no momento do login.
- Validação AJAX: Requisição e verificação de códigos OTP integrados diretamente na tela de login customizada.
3. Segurança e Controle de Usuários (class-direto-sec-users.php)
- Bloqueio de Registro Público: Impede que novos usuários se cadastrem livremente caso ativado.
- Proteção da REST API: Bloqueia a criação e edição de usuários via REST API, forçando que isso ocorra apenas via WP-Admin ou WP-CLI.
- Prevenção de Nomes de Usuário Comuns: Bloqueia o uso de nomes como
admin,administrador, etc., durante o registro ou criação. - Bloqueio de Criação de Administradores: Remove a opção de criar novos administradores via painel ou backend, a menos que a ação seja feita por um "Super Admin" (em multisites ou configuração específica).
- Proteção de Perfil: Impede que usuários comuns alterem seus e-mails e senhas (se ativado).
- Alertas por E-mail: Notifica os responsáveis sempre que um novo administrador é criado ou quando privilégios de administrador são concedidos a um usuário existente.
4. Segurança contra Injeções (XSS / SQLi) (class-direto-sec-injection.php)
- Filtro de Cargas Úteis (Payloads): Ajuda a proteger a instalação e identificar padrões associados a tentativas de exploração. Age logo no início do carregamento do WordPress (
after_setup_theme).
5. Proteção de Formulários (class-direto-sec-forms.php)
- Prevenção contra Spam e CSRF: Injeta proteções via JavaScript (como honeypots ou tokens) no rodapé do site e na tela de login.
- Interceptação de Envios: Valida os envios de formulários para garantir que sejam originados de usuários e interações legítimas.
6. Segurança de Arquivos e Servidor (class-direto-sec-files.php)
- Regras no
.htaccess: Gerencia regras automáticas de segurança no servidor, como o bloqueio de execução de scripts PHP no diretório de uploads. - Edição de Arquivos Desativada: Ajuda a proteger o site desativando o editor de arquivos de temas e plugins direto pelo painel do WordPress (geralmente através da constante
DISALLOW_FILE_EDIT).
7. Controle de Comentários e Spam (class-direto-sec-comments.php)
- Desativação Global: Permite remover completamente o suporte a comentários em todos os tipos de post, eliminando uma das maiores portas de entrada para spam.
- Ocultação na Interface: Remove o menu de Comentários do painel admin, oculta o widget de comentários do painel principal (Dashboard) e retira o atalho da barra de administração superior.
8. Segurança da REST API (class-direto-sec-rest.php)
- Ajuda a proteger os endpoints REST do WordPress contra enumeração de usuários (descobrir os logins através da API) e outras requisições não autenticadas que possam vazar informações sensíveis.
9. Logging e Auditoria (class-direto-sec-logger.php)
- Tabela Customizada de Logs: Cria uma tabela própria no banco de dados para registrar eventos de segurança.
- Monitoramento: Grava tentativas de logins falhos, injeções bloqueadas, criação de administradores e atualizações críticas de perfil para posterior auditoria.
10. Painel de Controle Unificado (class-direto-sec-admin-menu.php)
- Fornece um menu administrativo completo em Configurações > Segurança (Direto Security), onde o administrador pode ativar ou desativar cada um desses módulos em abas organizadas (Customização de Login, Usuários, Arquivos, Injeção, Comentários, etc.).