Auditoria WordPress: o que corrigir no seu site, e a prova de que foi corrigido

A maioria das ferramentas entrega uma nota e deixa você sozinho com ela. Esta faz duas coisas a mais: para cada problema encontrado, aponta o plugin ou a configuração do WordPress que resolve, e você analisa o site de novo depois para provar que a correção funcionou. Cole a URL: a auditoria começa na hora.

Por Yohann Kipfer, desenvolvedor — escrevi o motor de análise do wordpress-audit.com. Publicado em 13 de setembro de 2026 · atualizado em 13 de setembro de 2026

Faça a auditoria primeiro, leia depois

Cole a URL do seu site WordPress. O motor faz até 81 verificações em seis dimensões e devolve uma nota por dimensão e os cinco problemas mais graves, em ordem de impacto. Grátis e sem cadastro.

Nenhum plugin para instalar, nenhum acesso ao seu painel. O motor lê o seu site de fora, como o Googlebot.

Resumindo: uma auditoria WordPress mede seis coisas em uma página — desempenho, SEO, segurança, configurações do WordPress, acessibilidade e boas práticas — e dá uma nota de 0 a 100 para cada uma. A parte automática leva menos de um minuto. Mas a nota é só um termômetro: o que muda o seu tráfego é corrigir as falhas (fail) na ordem certa, com o plugin certo, e analisar de novo para conferir. Esta página traz as duas coisas: o diagnóstico e a correção exata.

Auditoria WordPress, trocando em miúdos

Quem pesquisa “auditoria WordPress” ou “analisar site WordPress” não quer uma definição. Quer saber o que está errado no próprio site e, principalmente, o que fazer depois. Os resultados de busca respondem mal a essa segunda parte.

Os guias mais bem posicionados listam trinta itens para verificar e dão conselhos corretos, mas genéricos — “otimize as imagens”, “instale um cache” — e param por aí. Você fecha a aba sabendo o que verificar, sem saber o que está quebrado no seu site nem como consertar. É essa lacuna que esta página cobre. “Otimize as imagens” não ajuda; “abra o Imagify, ative a conversão para WebP e a exibição das imagens WebP no site, e analise de novo” ajuda.

O ciclo tem três etapas, e é disso que esta página trata:

  1. Diagnóstico — a análise encontra os problemas e os ordena por gravidade.
  2. Correção — para cada um, o plugin ou a configuração do WordPress a mudar.
  3. Prova — uma nova análise que mostra a nota antes e depois. Sem isso, você nunca sabe se resolveu o problema ou só mudou ele de lugar.

O que a análise examina, e as correções rápidas que já aparecem na auditoria grátis

Seis dimensões. A auditoria grátis mostra a nota de cada uma e os cinco problemas mais graves. Para cada dimensão, esta é a correção de alto retorno que aparece com mais frequência — aquela que dá para fazer ainda nesta semana.

As 6 dimensões e a correção rápida mais comum em cada uma
DimensãoO que ela verificaCorreção rápida típica (muito impacto, pouco esforço)
DesempenhoTTFB, peso do HTML, compressão, imagens, scripts que bloqueiam, tamanho do DOMAtivar um cache de página e converter as imagens para WebP
SEOtitle, meta description, H1, indexação, sitemap, canonical, dados estruturados, viewport, hreflangDesfazer um noindex esquecido em Configurações › Leitura
SegurançaHTTPS, cabeçalhos, arquivos expostos, XML-RPC, enumeração de autoresBloquear arquivos sensíveis esquecidos na raiz (cópias do wp-config.php, .env, debug.log)
WordPressversão exposta, tema, plugins, cache, API REST, construtor de páginasFechar a lista de usuários em /wp-json/wp/v2/users
Acessibilidadetexto alternativo, landmarks, rótulos de formulário, foco, ordem de tabulaçãoPreencher o texto alternativo que falta nas imagens do conteúdo
Boas práticasdoctype, charset, favicon, conteúdo misto, preconnect, HTTP/2Trocar para HTTPS os recursos ainda carregados em HTTP

Muitas ferramentas param nessa lista de correções genéricas. O resto da página vai além: a mudança exata no WordPress, dimensão por dimensão.

Como a nota é calculada, e o que ela não diz

Vale deixar isso por escrito, porque a pergunta sempre aparece: de onde sai esse número?

Cada dimensão começa com 100 pontos. Cada verificação reprovada tira um número fixo de pontos, de acordo com a gravidade: de 2 a 30 pontos. As falhas mais caras são as que quebram o site ou deixam uma porta aberta, como um site sem HTTPS ou um servidor que leva mais de 2,5 s para começar a responder. A nota de uma dimensão fica sempre entre 0 e 100. A nota geral é a média das seis dimensões, arredondada. Se o site não roda WordPress, a dimensão WordPress sai do cálculo e a média é feita sobre cinco.

Na prática, uma nota geral de 70 pode esconder uma dimensão com 100 e outra com 32. É exatamente o que aparece no exemplo mais abaixo. A nota geral tranquiliza ou assusta; são as notas por dimensão que mostram onde investigar.

Nota não é posição no Google

Nenhuma nota de 0 a 100 — nem a nossa, nem a do PageSpeed Insights — é fator de ranqueamento. O Google avalia limites (LCP, INP, CLS) e relevância, não uma nota resumida. Subir de 82 para 87 ajustando detalhes não rende nada; corrigir uma falha de indexação, sim. Trate a nota como termômetro, não como boletim escolar.

O que a auditoria anônima vê, e o que ela não vê

O motor lê o seu site de fora, sem acesso ao painel. É uma escolha — nada para instalar, nada para conectar —, mas ela tem uma contrapartida que precisa ser dita com clareza.

O que dá para medir de fora e o que exige acesso ao painel
Visto de fora (esta análise)Invisível sem acesso ao seu WordPress
TTFB, peso, compressão, formatos de imagem, scripts que bloqueiamA versão exata do WordPress (só aparece se vazar no código)
Cache de página, XML-RPC aberto, usuários listáveis pela API RESTA lista real dos seus plugins e se estão atualizados
title, meta description, H1, canonical, sitemap, robots.txt, JSON-LD, hreflangO inchaço do banco de dados (opções com autoload em wp_options, revisões de posts)
Cabeçalhos de segurança, HTTPS, arquivos sensíveis acessíveisSenhas fracas, funções dos usuários, tarefas agendadas quebradas

Um aviso importante: hoje a análise não mede os Core Web Vitals (LCP, INP, CLS). Ela mede o tempo de resposta do servidor e as causas mais comuns de lentidão no código da página — imagens, scripts e CSS que bloqueiam, fontes. Para os valores de LCP, INP e CLS, use o PageSpeed Insights do Google, que é gratuito.

Em resumo: o scanner vê o que o Googlebot e um invasor veem — o que já é muito, porque é exatamente isso que custa posições ou expõe o site. O que ele não vê exige os seus olhos no painel ou um plugin de segurança instalado no servidor. Quando um item depende de acesso ao painel, isso está escrito, e não inflado num contador de verificações.

A 7ª camada que quase nenhuma auditoria olha: ser citado pelas IAs (GEO)

Uma parte dos seus visitantes já não passa por dez links azuis, e sim por uma resposta do ChatGPT, do Perplexity ou das AI Overviews do Google. Ser citado por esses mecanismos virou um canal próprio. O nome disso é GEO — Generative Engine Optimization —, e a maioria das auditorias de WordPress ainda ignora o assunto.

Honestidade primeiro: desses pontos, só o hreflang é verificado automaticamente pelo motor (dimensão SEO). Os outros se conferem à mão, em trinta segundos cada. Veja como, com o comando exato.

Checklist de GEO e citação por IAs — confira você mesmo
PontoComo verificarO que você quer ver
Acesso dos robôs de IA
Cada empresa usa robôs diferentes: OAI-SearchBot e PerplexityBot indexam páginas para as respostas com fontes; GPTBot e ClaudeBot coletam dados para treinar modelos. Bloquear uns e liberar outros é uma escolha legítima, desde que consciente.
curl -s seusite.com.br/robots.txt e procure OAI-SearchBot, GPTBot, ClaudeBot, PerplexityBot Nenhum Disallow: / para os robôs de busca das IAs, se você quer ser citado
Arquivo llms.txt
Convenção emergente: um mapa do site em Markdown para modelos de linguagem. Não é um padrão oficial.
curl -I seusite.com.br/llms.txt Um 200 em vez de 404, com as páginas principais listadas
Sinais de E-E-A-T
Experiência, especialidade, autoridade e confiabilidade: os critérios que as diretrizes de qualidade do Google usam para avaliar uma fonte.
Abra um post: autor visível, página do autor com link, data de publicação e de atualização, fontes externas citadas Um autor real com nome, não “Publicado por admin”
hreflang auto verificado pela análise (hreflang, dimensão SEO) Declarado e coerente, se o site tem versões em vários idiomas

Uma palavra sobre o WordPress em particular. O plugin de SEO que você já usa — Yoast, Rank Math, SEOPress — cuida do autor, das datas e do schema Article: metade do trabalho de E-E-A-T fica pronta se ele estiver bem configurado. O llms.txt é só um arquivo de texto na raiz do site. E o acesso dos robôs de IA se ajusta no robots.txt virtual do WordPress ou no editor de robots.txt do seu plugin de SEO.

O plano de ação no WordPress: onde clicar, exatamente

É aqui que esta página se separa das outras. Um scanner que diz “melhore o seu TTFB” deixa você procurando por duas horas. Para os problemas mais comuns, esta é a ação precisa — o plugin, a opção, a configuração. Os identificadores em código são os das verificações do relatório, para você ligar cada linha à sua análise.

A última coluna é a minha parte assumidamente subjetiva: uma estimativa de esforço e de ganho tirada dessas correções feitas de verdade nos nossos próprios sites, não um número gerado por um motor. Ela serve para decidir quando tudo está vermelho: primeiro o que leva 10 minutos e rende muito; para um dia tranquilo, o que leva duas horas e reforça a segurança sem mexer muito na nota.

Do problema detectado à correção exata no WordPress, com esforço e ganho estimados
Problema na análiseA ação exata no WordPressEsforço · ganho estimado
Imagens em JPEG/PNG
image_format em fail
Imagify ou ShortPixel → ative a conversão para WebP e a exibição das imagens WebP no site, depois rode a otimização em massa da Biblioteca de mídia.~15 min de configuração, depois a conversão roda sozinha · ganho alto no peso das páginas
Sem cache de página
wp_cache em fail
Hospedagem com servidor LiteSpeed, como a Hostinger? Ative o LiteSpeed Cache (grátis) e ligue o cache. Nas outras hospedagens, o WP Rocket passa a servir o cache de página assim que é ativado.~10 min, fácil · ganho alto no TTFB
TTFB acima de 600 ms
ttfb em warning ou fail
Nesta ordem: passe para uma versão atual do PHP (8.3 ou superior) no painel da hospedagem — na HostGator, em Software › PHP Selector do cPanel; na Locaweb, em Resumo de uso › Versão do PHP; na KingHost, no painel de controle — e confira se o OPcache está ativo; instale o Redis Object Cache se a hospedagem oferece Redis; em último caso, saia de uma hospedagem compartilhada saturada.de 15 min (troca de PHP) a meio dia (troca de hospedagem) · ganho alto, mas esforço muito variável
CSS e JS bloqueando
css_blocking, js_blocking
WP Rocket → Otimização de arquivos → otimize a entrega do CSS e atrase a execução do JavaScript. Teste a página depois: essas opções às vezes quebram um slider.~10 min, mais 20 min de conferência visual · ganho médio a alto, com risco de quebra a vigiar
Imagens sem width/height
img_dimensions (principal alavanca do CLS)
O WordPress adiciona esses atributos sozinho; se eles faltam, é um tema antigo ou um plugin que os remove. Regenere as miniaturas (Regenerate Thumbnails) ou corrija o template.~20 min se o Regenerate Thumbnails resolver, mais se for o template · ganho alto no CLS
Usuários listáveis pela API REST
wp_users_api em fail
Wordfence → opções de proteção contra força bruta → impedir a descoberta de nomes de usuário pela API REST; ou um filtro rest_endpoints no functions.php do tema filho que remova as rotas /wp/v2/users para visitantes não logados.~5 min · ganho claro em segurança, risco baixo
XML-RPC aberto
xmlrpc em warning
Se você não usa o Jetpack nem o aplicativo do WordPress no celular: plugin Disable XML-RPC-API, ou uma regra que bloqueie xmlrpc.php no .htaccess.~5 min · ganho moderado em segurança — confira antes se nada depende do XML-RPC
Versão do WordPress exposta
wp_version em warning
remove_action('wp_head', 'wp_generator'); no functions.php do tema filho. A maioria dos plugins de segurança oferece a opção equivalente.~5 min · ganho baixo — reforço cosmético, não é uma falha em si
Sem Content-Security-Policy
header_content_security_policy em warning
Vai no servidor (cabeçalho HTTP), não no WordPress: no Nginx ou no Apache, ou com um plugin como o HTTP Headers. Comece com Content-Security-Policy-Report-Only para não quebrar nada.1 a 2 h em modo de teste, o ajuste é demorado · ganho real em segurança, mas avançado — para sites sensíveis

O relatório completo, por € 9,90, traz cada uma das verificações com o valor medido no seu site e a correção recomendada, mais a exportação em PDF. A auditoria grátis mostra as cinco mais graves: muitas vezes isso já basta para um primeiro fim de semana de correções. Uma ordem que quase sempre funciona: cache e WebP primeiro (ganho alto, esforço baixo), fechar a lista de usuários da API REST logo em seguida, e deixar o CSS e o JS bloqueantes para quando houver tempo de testar a página com calma.

Como fica o resultado em um site real

Em vez de uma captura de tela retocada, esta é a análise real feita em 16 de julho de 2026 no mythologiste.com, uma loja WooCommerce em francês que nós mesmos hospedamos. Os defeitos, portanto, são nossos, e não vou enfeitá-los.

mythologiste.com 68/100
  • SEO100
  • Boas práticas85
  • Acessibilidade77
  • WordPress73
  • Segurança42
  • Desempenho32
Trecho dos problemas encontrados, com a correção associada
VerificaçãoStatusCorreção no WordPress
Tempo de resposta do servidor (TTFB)warning1.802 ms → ativar o Redis Object Cache
Formatos de imagem modernosfail0 de 34 em WebP → Imagify, conversão em massa
Carregamento adiado das imagensfail0 de 34 com lazy loading → reativar o lazy loading nativo, desligado pelo cache
CSS que bloqueia a renderizaçãofail19 folhas de estilo → WP Rocket, otimizar a entrega do CSS
Usuários expostos pela API RESTfail1 conta exposta → bloquear a rota users
Versão do WordPresswarning6.8.5 exposta → remover o wp_generator

O que importa é o contraste: 100/100 em SEO on-page e 32/100 em desempenho, no mesmo site, no mesmo momento. O plugin de SEO faz muito bem o trabalho dele — title, meta description, canonical, sitemap, schema, tudo certo. E isso não diz nada sobre desempenho nem sobre segurança, porque um plugin de SEO não olha para isso. É o mal-entendido número 1 de quem tem site em WordPress: “tenho o Yoast, então o meu site está bom”.

A prova: analisar de novo depois de corrigir

Corrigir sem conferir é trabalhar no escuro. Um caso real: no mythologiste.com, ativar o cache de página para baixar o TTFB desligou o lazy loading nativo do WordPress no caminho. Nota de desempenho subindo de um lado, nova falha do outro. Sem uma nova análise, ninguém teria percebido.

O método é simples e confiável:

  1. Anote a nota inicial de cada dimensão (a auditoria grátis basta).
  2. Corrija um problema por vez, começando pelas falhas (fail).
  3. Analise a mesma URL de novo. A nota subiu? Mantenha. Não mudou, ou apareceu outro problema? Você sabe na hora o que ajustar.

Nas páginas que importam, essa nova análise vira um hábito mensal, porque um site WordPress piora sozinho: uma atualização de tema volta as imagens para JPEG, um plugin acrescenta o JavaScript bloqueante dele, uma migração reativa a opção de visibilidade que pede aos mecanismos de busca para não indexar o site. O plano Pro automatiza esse acompanhamento e avisa quando uma nota cai; mas a nova análise manual e gratuita já resolve a maior parte do trabalho em um punhado de páginas.

Qual ferramenta para qual necessidade

Este scanner não substitui o seu plugin de SEO nem um consultor. Ele ocupa um espaço preciso, e é este, com o que ele não sabe fazer.

Comparação das formas de auditar um site WordPress
 wordpress-audit.comFerramentas gratuitas de notaYoast / Rank MathAuditoria feita por uma pessoa
Nota + correções rápidasSimSimParcialSim
Correção exata no WordPressSim, plugin ou configuração citadosConselhos genéricosNo SEO on-pageSim
Nova análise para conferirSim, + monitoramento (Pro)NãoNãoManual
Core Web Vitals (LCP, INP, CLS)Não: use o PageSpeed InsightsÀs vezesNãoSim
Segurança + WordPressSim, entre as 81 verificaçõesBásicoNãoSim
Relatório em PDF + comparaçãoSimNãoNãoSim
Backlinks / qualidade do conteúdoNãoNãoAnálise básica do textoSim
Site inteiroNão, página por páginaNãoSim, no painelSim

Nossos limites, com clareza. O motor analisa uma URL por vez, não o site inteiro: ele não vê páginas órfãs, profundidade de cliques nem conteúdo duplicado. Não sabe nada dos seus backlinks e não julga se o texto responde à intenção de busca. O uso certo: a análise primeiro, porque leva menos de um minuto e encontra os problemas técnicos mais comuns; depois uma comparação com um concorrente; e, por fim, uma pessoa, se o que está em jogo justificar.

O que aparece de verdade: 21 sites WordPress passados pelo scanner

Método. Em 16 de julho de 2026, passei 21 sites WordPress em francês por este motor: blogs sobre WordPress e SEO, sites de agências e de empresas de hospedagem. Não é uma amostra do Brasil, e é uma amostra favorável — são profissionais da web, não sites de pequenas empresas largados sem manutenção. Leve isso em conta ao comparar com o seu site.

  • Nota geral mediana: 79/100 (mínimo 65, máximo 87). Ninguém chegou a 90, nem quem trabalha com isso.
  • 15 dos 21 sites não servem nenhuma imagem em WebP ou AVIF. Nenhuma. O recorde: uma página que carrega 293 imagens, todas em JPEG ou PNG.
  • 6 dos 11 sites cuja API REST responde publicam a lista de usuários em /wp-json/wp/v2/users — até 10 nomes de usuário à mostra, metade do trabalho de um ataque de força bruta.
  • 16 dos 21 sites não têm Content-Security-Policy, e 9 dos 21 não têm HSTS.
  • O TTFB mediano é de 171 ms; só 3 dos 21 sites passam de 600 ms.

Duas surpresas que essa análise trouxe. O pior TTFB da amostra (1.802 ms) é de um site que nós mesmos gerenciamos. E um site de referência em SEO na França exibia, naquele dia, um title de cassino indonésio (“ROYALTOGEL — Login Bandar Slot Gacor”): uma invasão por injeção, invisível no painel do WordPress, mas lida primeiro pelo Google. Uma auditoria externa vê isso; o painel, não.

Perguntas frequentes

Quanto custa uma auditoria WordPress aqui?

A auditoria é grátis e sem cadastro: nota geral, nota por dimensão e os cinco problemas mais graves, em ordem de impacto. O relatório completo — todas as verificações, com o valor medido e a correção de cada uma — custa € 9,90 com impostos, em pagamento único e cobrado em euros, com exportação em PDF. O plano Pro, de € 29/mês, só faz sentido se você acompanha vários sites de forma contínua com o monitoramento.

Preciso criar conta ou instalar um plugin?

Não. Na auditoria grátis, você cola a URL e a análise começa. Não há plugin para instalar: o motor lê o site de fora, como o Googlebot, sem acesso ao painel. Nem para comprar o relatório é preciso conta, basta um e-mail. A conta só serve para reunir os seus relatórios em um só lugar e para usar o monitoramento.

Como a nota de 0 a 100 é calculada?

Cada dimensão começa com 100 pontos e perde um número fixo de pontos a cada verificação reprovada, de 2 a 30 conforme a gravidade. A nota geral é a média arredondada das seis dimensões, ou das cinco se o site não roda WordPress. Não é uma nota dada pelo Google: é um termômetro para priorizar as correções.

A auditoria verifica se o meu site é citado pelas IAs (GEO)?

Em parte. O hreflang é verificado automaticamente. Os outros sinais — acesso dos robôs de IA no robots.txt, presença de um arquivo llms.txt, sinais de E-E-A-T — são conferidos à mão, e a seção sobre GEO desta página dá o comando exato para cada um.

O que fazer depois de corrigir um problema?

Analisar a mesma URL de novo e comparar. Se a correção funcionou, a nota sobe, e você percebe na hora um efeito colateral, como um cache que desliga o lazy loading. Para acompanhar as páginas principais automaticamente, o plano Pro refaz a análise e avisa quando uma nota cai.

O meu site não é WordPress. A análise funciona?

Sim. O motor percebe que o site não usa WordPress e deixa essa dimensão de fora: ficam desempenho, SEO, segurança, acessibilidade e boas práticas. A nota geral passa a ser calculada sobre essas cinco dimensões.

Qual a diferença para o PageSpeed Insights?

O PageSpeed Insights mede o desempenho da página, com dados de visitantes reais quando o Google tem tráfego suficiente, e é a ferramenta de referência para os Core Web Vitals. Ele não olha a indexação, as tags, a API REST, a versão do WordPress nem os arquivos expostos. As duas ferramentas se completam: o PageSpeed para a velocidade medida no navegador, este scanner para a auditoria ampla, as causas no WordPress e a correção exata.

Audite o seu site WordPress

Seis dimensões, menos de um minuto, sem cadastro. Você descobre quais notas estão no vermelho — e o que fazer para corrigir.

Fazer a auditoria grátis

Auditoria grátis sem cadastro · relatório completo por € 9,90 · pagamento via Stripe