WP Manifestindependent plugin directory
manifest / security / direto-seguro

Direto Seguro

Plugin de segurança para WordPress com proteção de login, autenticação OTP, auditoria, controle de usuários, arquivos, formulários e REST API.

by Direto na Web · github.com/diretonaweb/direto-seguro · website

0stars
0forks

Install

No release zip yet. The repository archive installs, but the folder name will carry the branch suffix and updates will not flow:

wp plugin install https://github.com/diretonaweb/direto-seguro/archive/refs/heads/main.zip

Readme

Direto Seguro

Direto Seguro

Plugin de segurança para WordPress desenvolvido pela Direto na Web.

O Direto Seguro, também identificado tecnicamente como Direto WP Security, reúne ferramentas para proteção de acessos, autenticação em duas etapas, controle de usuários, segurança de arquivos, auditoria e proteção da REST API.

Principais recursos

  • URL de login personalizada
  • Autenticação em duas etapas por OTP
  • Proteção contra enumeração de usuários
  • Controle da criação de administradores
  • Registro de eventos e tentativas de acesso
  • Proteção de arquivos e diretório de uploads
  • Filtros contra requisições maliciosas
  • Proteção de formulários
  • Controle de comentários e spam
  • Painel administrativo unificado

Requisitos

  • WordPress 6.0 ou superior
  • PHP 8.0 ou superior
  • Servidor Apache ou ambiente compatível
  • HTTPS recomendado

Instalação

  1. Baixe a versão mais recente.
  2. Envie a pasta direto-seguro para /wp-content/plugins/.
  3. Ative o plugin no painel do WordPress.
  4. Acesse Configurações > Segurança.
  5. Revise e ative apenas os módulos adequados ao ambiente.

Documentação completa

A documentação detalhada de cada módulo está disponível abaixo.

Licença

Distribuído sob a licença GPL v2 ou posterior.

Desenvolvido pela Direto na Web.


1. Customização e Ocultação do Login (class-direto-login-customizer.php)

  • URL de Login Personalizada: Permite alterar o caminho de acesso ao painel (ex: de /wp-login.php para /controle), ocultando a página padrão de bots e ataques de força bruta.
  • Bloqueio do Login Padrão: Redireciona tentativas de acesso ao wp-login.php para a página inicial.
  • Aparência Customizável: Interface para personalizar a tela de login com logo próprio, imagem de fundo, opacidade (efeito glassmorphism), controle de cores (botões, textos, fundo), cantos arredondados, sombras e até um efeito de partículas animadas.

2. Autenticação de Dois Fatores (OTP) (class-direto-otp-auth.php)

  • Camada Extra de Segurança: Implementa autenticação em duas etapas via OTP (One Time Password) no momento do login.
  • Validação AJAX: Requisição e verificação de códigos OTP integrados diretamente na tela de login customizada.

3. Segurança e Controle de Usuários (class-direto-sec-users.php)

  • Bloqueio de Registro Público: Impede que novos usuários se cadastrem livremente caso ativado.
  • Proteção da REST API: Bloqueia a criação e edição de usuários via REST API, forçando que isso ocorra apenas via WP-Admin ou WP-CLI.
  • Prevenção de Nomes de Usuário Comuns: Bloqueia o uso de nomes como admin, administrador, etc., durante o registro ou criação.
  • Bloqueio de Criação de Administradores: Remove a opção de criar novos administradores via painel ou backend, a menos que a ação seja feita por um "Super Admin" (em multisites ou configuração específica).
  • Proteção de Perfil: Impede que usuários comuns alterem seus e-mails e senhas (se ativado).
  • Alertas por E-mail: Notifica os responsáveis sempre que um novo administrador é criado ou quando privilégios de administrador são concedidos a um usuário existente.

4. Segurança contra Injeções (XSS / SQLi) (class-direto-sec-injection.php)

  • Filtro de Cargas Úteis (Payloads): Ajuda a proteger a instalação e identificar padrões associados a tentativas de exploração. Age logo no início do carregamento do WordPress (after_setup_theme).

5. Proteção de Formulários (class-direto-sec-forms.php)

  • Prevenção contra Spam e CSRF: Injeta proteções via JavaScript (como honeypots ou tokens) no rodapé do site e na tela de login.
  • Interceptação de Envios: Valida os envios de formulários para garantir que sejam originados de usuários e interações legítimas.

6. Segurança de Arquivos e Servidor (class-direto-sec-files.php)

  • Regras no .htaccess: Gerencia regras automáticas de segurança no servidor, como o bloqueio de execução de scripts PHP no diretório de uploads.
  • Edição de Arquivos Desativada: Ajuda a proteger o site desativando o editor de arquivos de temas e plugins direto pelo painel do WordPress (geralmente através da constante DISALLOW_FILE_EDIT).

7. Controle de Comentários e Spam (class-direto-sec-comments.php)

  • Desativação Global: Permite remover completamente o suporte a comentários em todos os tipos de post, eliminando uma das maiores portas de entrada para spam.
  • Ocultação na Interface: Remove o menu de Comentários do painel admin, oculta o widget de comentários do painel principal (Dashboard) e retira o atalho da barra de administração superior.

8. Segurança da REST API (class-direto-sec-rest.php)

  • Ajuda a proteger os endpoints REST do WordPress contra enumeração de usuários (descobrir os logins através da API) e outras requisições não autenticadas que possam vazar informações sensíveis.

9. Logging e Auditoria (class-direto-sec-logger.php)

  • Tabela Customizada de Logs: Cria uma tabela própria no banco de dados para registrar eventos de segurança.
  • Monitoramento: Grava tentativas de logins falhos, injeções bloqueadas, criação de administradores e atualizações críticas de perfil para posterior auditoria.

10. Painel de Controle Unificado (class-direto-sec-admin-menu.php)

  • Fornece um menu administrativo completo em Configurações > Segurança (Direto Security), onde o administrador pode ativar ou desativar cada um desses módulos em abas organizadas (Customização de Login, Usuários, Arquivos, Injeção, Comentários, etc.).

Read the full README on GitHub →