Auditoria WordPress: o que corrigir no seu site, e a prova de que foi corrigido
A maioria das ferramentas entrega uma nota e deixa você sozinho com ela. Esta faz duas coisas a mais: para cada problema encontrado, aponta o plugin ou a configuração do WordPress que resolve, e você analisa o site de novo depois para provar que a correção funcionou. Cole a URL: a auditoria começa na hora.
Faça a auditoria primeiro, leia depois
Cole a URL do seu site WordPress. O motor faz até 81 verificações em seis dimensões e devolve uma nota por dimensão e os cinco problemas mais graves, em ordem de impacto. Grátis e sem cadastro.
Nenhum plugin para instalar, nenhum acesso ao seu painel. O motor lê o seu site de fora, como o Googlebot.
Suas últimas auditorias
Esta lista fica só neste navegador: nada dela é enviado a um servidor, e nenhuma conta é necessária.
Resumindo: uma auditoria WordPress mede seis coisas em uma página — desempenho, SEO, segurança, configurações do WordPress, acessibilidade e boas práticas — e dá uma nota de 0 a 100 para cada uma. A parte automática leva menos de um minuto. Mas a nota é só um termômetro: o que muda o seu tráfego é corrigir as falhas (fail) na ordem certa, com o plugin certo, e analisar de novo para conferir. Esta página traz as duas coisas: o diagnóstico e a correção exata.
Auditoria WordPress, trocando em miúdos
Quem pesquisa “auditoria WordPress” ou “analisar site WordPress” não quer uma definição. Quer saber o que está errado no próprio site e, principalmente, o que fazer depois. Os resultados de busca respondem mal a essa segunda parte.
Os guias mais bem posicionados listam trinta itens para verificar e dão conselhos corretos, mas genéricos — “otimize as imagens”, “instale um cache” — e param por aí. Você fecha a aba sabendo o que verificar, sem saber o que está quebrado no seu site nem como consertar. É essa lacuna que esta página cobre. “Otimize as imagens” não ajuda; “abra o Imagify, ative a conversão para WebP e a exibição das imagens WebP no site, e analise de novo” ajuda.
O ciclo tem três etapas, e é disso que esta página trata:
- Diagnóstico — a análise encontra os problemas e os ordena por gravidade.
- Correção — para cada um, o plugin ou a configuração do WordPress a mudar.
- Prova — uma nova análise que mostra a nota antes e depois. Sem isso, você nunca sabe se resolveu o problema ou só mudou ele de lugar.
O que a análise examina, e as correções rápidas que já aparecem na auditoria grátis
Seis dimensões. A auditoria grátis mostra a nota de cada uma e os cinco problemas mais graves. Para cada dimensão, esta é a correção de alto retorno que aparece com mais frequência — aquela que dá para fazer ainda nesta semana.
| Dimensão | O que ela verifica | Correção rápida típica (muito impacto, pouco esforço) |
|---|---|---|
| Desempenho | TTFB, peso do HTML, compressão, imagens, scripts que bloqueiam, tamanho do DOM | Ativar um cache de página e converter as imagens para WebP |
| SEO | title, meta description, H1, indexação, sitemap, canonical, dados estruturados, viewport, hreflang | Desfazer um noindex esquecido em Configurações › Leitura |
| Segurança | HTTPS, cabeçalhos, arquivos expostos, XML-RPC, enumeração de autores | Bloquear arquivos sensíveis esquecidos na raiz (cópias do wp-config.php, .env, debug.log) |
| WordPress | versão exposta, tema, plugins, cache, API REST, construtor de páginas | Fechar a lista de usuários em /wp-json/wp/v2/users |
| Acessibilidade | texto alternativo, landmarks, rótulos de formulário, foco, ordem de tabulação | Preencher o texto alternativo que falta nas imagens do conteúdo |
| Boas práticas | doctype, charset, favicon, conteúdo misto, preconnect, HTTP/2 | Trocar para HTTPS os recursos ainda carregados em HTTP |
Muitas ferramentas param nessa lista de correções genéricas. O resto da página vai além: a mudança exata no WordPress, dimensão por dimensão.
Como a nota é calculada, e o que ela não diz
Vale deixar isso por escrito, porque a pergunta sempre aparece: de onde sai esse número?
Cada dimensão começa com 100 pontos. Cada verificação reprovada tira um número fixo de pontos, de acordo com a gravidade: de 2 a 30 pontos. As falhas mais caras são as que quebram o site ou deixam uma porta aberta, como um site sem HTTPS ou um servidor que leva mais de 2,5 s para começar a responder. A nota de uma dimensão fica sempre entre 0 e 100. A nota geral é a média das seis dimensões, arredondada. Se o site não roda WordPress, a dimensão WordPress sai do cálculo e a média é feita sobre cinco.
Na prática, uma nota geral de 70 pode esconder uma dimensão com 100 e outra com 32. É exatamente o que aparece no exemplo mais abaixo. A nota geral tranquiliza ou assusta; são as notas por dimensão que mostram onde investigar.
Nota não é posição no Google
Nenhuma nota de 0 a 100 — nem a nossa, nem a do PageSpeed Insights — é fator de ranqueamento. O Google avalia limites (LCP, INP, CLS) e relevância, não uma nota resumida. Subir de 82 para 87 ajustando detalhes não rende nada; corrigir uma falha de indexação, sim. Trate a nota como termômetro, não como boletim escolar.
O que a auditoria anônima vê, e o que ela não vê
O motor lê o seu site de fora, sem acesso ao painel. É uma escolha — nada para instalar, nada para conectar —, mas ela tem uma contrapartida que precisa ser dita com clareza.
| Visto de fora (esta análise) | Invisível sem acesso ao seu WordPress |
|---|---|
| TTFB, peso, compressão, formatos de imagem, scripts que bloqueiam | A versão exata do WordPress (só aparece se vazar no código) |
| Cache de página, XML-RPC aberto, usuários listáveis pela API REST | A lista real dos seus plugins e se estão atualizados |
| title, meta description, H1, canonical, sitemap, robots.txt, JSON-LD, hreflang | O inchaço do banco de dados (opções com autoload em wp_options, revisões de posts) |
| Cabeçalhos de segurança, HTTPS, arquivos sensíveis acessíveis | Senhas fracas, funções dos usuários, tarefas agendadas quebradas |
Um aviso importante: hoje a análise não mede os Core Web Vitals (LCP, INP, CLS). Ela mede o tempo de resposta do servidor e as causas mais comuns de lentidão no código da página — imagens, scripts e CSS que bloqueiam, fontes. Para os valores de LCP, INP e CLS, use o PageSpeed Insights do Google, que é gratuito.
Em resumo: o scanner vê o que o Googlebot e um invasor veem — o que já é muito, porque é exatamente isso que custa posições ou expõe o site. O que ele não vê exige os seus olhos no painel ou um plugin de segurança instalado no servidor. Quando um item depende de acesso ao painel, isso está escrito, e não inflado num contador de verificações.
A 7ª camada que quase nenhuma auditoria olha: ser citado pelas IAs (GEO)
Uma parte dos seus visitantes já não passa por dez links azuis, e sim por uma resposta do ChatGPT, do Perplexity ou das AI Overviews do Google. Ser citado por esses mecanismos virou um canal próprio. O nome disso é GEO — Generative Engine Optimization —, e a maioria das auditorias de WordPress ainda ignora o assunto.
Honestidade primeiro: desses pontos, só o hreflang é verificado automaticamente pelo motor (dimensão SEO). Os outros se conferem à mão, em trinta segundos cada. Veja como, com o comando exato.
| Ponto | Como verificar | O que você quer ver |
|---|---|---|
| Acesso dos robôs de IA Cada empresa usa robôs diferentes: OAI-SearchBot e PerplexityBot indexam páginas para as respostas com fontes; GPTBot e ClaudeBot coletam dados para treinar modelos. Bloquear uns e liberar outros é uma escolha legítima, desde que consciente. |
curl -s seusite.com.br/robots.txt e procure OAI-SearchBot, GPTBot, ClaudeBot, PerplexityBot |
Nenhum Disallow: / para os robôs de busca das IAs, se você quer ser citado |
Arquivo llms.txtConvenção emergente: um mapa do site em Markdown para modelos de linguagem. Não é um padrão oficial. |
curl -I seusite.com.br/llms.txt |
Um 200 em vez de 404, com as páginas principais listadas |
| Sinais de E-E-A-T Experiência, especialidade, autoridade e confiabilidade: os critérios que as diretrizes de qualidade do Google usam para avaliar uma fonte. |
Abra um post: autor visível, página do autor com link, data de publicação e de atualização, fontes externas citadas | Um autor real com nome, não “Publicado por admin” |
| hreflang | auto verificado pela análise (hreflang, dimensão SEO) |
Declarado e coerente, se o site tem versões em vários idiomas |
Uma palavra sobre o WordPress em particular. O plugin de SEO que você já usa — Yoast, Rank Math, SEOPress — cuida do autor, das datas e do schema Article: metade do trabalho de E-E-A-T fica pronta se ele estiver bem configurado. O llms.txt é só um arquivo de texto na raiz do site. E o acesso dos robôs de IA se ajusta no robots.txt virtual do WordPress ou no editor de robots.txt do seu plugin de SEO.
O plano de ação no WordPress: onde clicar, exatamente
É aqui que esta página se separa das outras. Um scanner que diz “melhore o seu TTFB” deixa você procurando por duas horas. Para os problemas mais comuns, esta é a ação precisa — o plugin, a opção, a configuração. Os identificadores em código são os das verificações do relatório, para você ligar cada linha à sua análise.
A última coluna é a minha parte assumidamente subjetiva: uma estimativa de esforço e de ganho tirada dessas correções feitas de verdade nos nossos próprios sites, não um número gerado por um motor. Ela serve para decidir quando tudo está vermelho: primeiro o que leva 10 minutos e rende muito; para um dia tranquilo, o que leva duas horas e reforça a segurança sem mexer muito na nota.
| Problema na análise | A ação exata no WordPress | Esforço · ganho estimado |
|---|---|---|
Imagens em JPEG/PNGimage_format em fail | Imagify ou ShortPixel → ative a conversão para WebP e a exibição das imagens WebP no site, depois rode a otimização em massa da Biblioteca de mídia. | ~15 min de configuração, depois a conversão roda sozinha · ganho alto no peso das páginas |
Sem cache de páginawp_cache em fail | Hospedagem com servidor LiteSpeed, como a Hostinger? Ative o LiteSpeed Cache (grátis) e ligue o cache. Nas outras hospedagens, o WP Rocket passa a servir o cache de página assim que é ativado. | ~10 min, fácil · ganho alto no TTFB |
TTFB acima de 600 msttfb em warning ou fail | Nesta ordem: passe para uma versão atual do PHP (8.3 ou superior) no painel da hospedagem — na HostGator, em Software › PHP Selector do cPanel; na Locaweb, em Resumo de uso › Versão do PHP; na KingHost, no painel de controle — e confira se o OPcache está ativo; instale o Redis Object Cache se a hospedagem oferece Redis; em último caso, saia de uma hospedagem compartilhada saturada. | de 15 min (troca de PHP) a meio dia (troca de hospedagem) · ganho alto, mas esforço muito variável |
CSS e JS bloqueandocss_blocking, js_blocking | WP Rocket → Otimização de arquivos → otimize a entrega do CSS e atrase a execução do JavaScript. Teste a página depois: essas opções às vezes quebram um slider. | ~10 min, mais 20 min de conferência visual · ganho médio a alto, com risco de quebra a vigiar |
Imagens sem width/heightimg_dimensions (principal alavanca do CLS) | O WordPress adiciona esses atributos sozinho; se eles faltam, é um tema antigo ou um plugin que os remove. Regenere as miniaturas (Regenerate Thumbnails) ou corrija o template. | ~20 min se o Regenerate Thumbnails resolver, mais se for o template · ganho alto no CLS |
Usuários listáveis pela API RESTwp_users_api em fail | Wordfence → opções de proteção contra força bruta → impedir a descoberta de nomes de usuário pela API REST; ou um filtro rest_endpoints no functions.php do tema filho que remova as rotas /wp/v2/users para visitantes não logados. | ~5 min · ganho claro em segurança, risco baixo |
XML-RPC abertoxmlrpc em warning | Se você não usa o Jetpack nem o aplicativo do WordPress no celular: plugin Disable XML-RPC-API, ou uma regra que bloqueie xmlrpc.php no .htaccess. | ~5 min · ganho moderado em segurança — confira antes se nada depende do XML-RPC |
Versão do WordPress expostawp_version em warning | remove_action('wp_head', 'wp_generator'); no functions.php do tema filho. A maioria dos plugins de segurança oferece a opção equivalente. | ~5 min · ganho baixo — reforço cosmético, não é uma falha em si |
Sem Content-Security-Policyheader_content_security_policy em warning | Vai no servidor (cabeçalho HTTP), não no WordPress: no Nginx ou no Apache, ou com um plugin como o HTTP Headers. Comece com Content-Security-Policy-Report-Only para não quebrar nada. | 1 a 2 h em modo de teste, o ajuste é demorado · ganho real em segurança, mas avançado — para sites sensíveis |
O relatório completo, por € 9,90, traz cada uma das verificações com o valor medido no seu site e a correção recomendada, mais a exportação em PDF. A auditoria grátis mostra as cinco mais graves: muitas vezes isso já basta para um primeiro fim de semana de correções. Uma ordem que quase sempre funciona: cache e WebP primeiro (ganho alto, esforço baixo), fechar a lista de usuários da API REST logo em seguida, e deixar o CSS e o JS bloqueantes para quando houver tempo de testar a página com calma.
Como fica o resultado em um site real
Em vez de uma captura de tela retocada, esta é a análise real feita em 16 de julho de 2026 no mythologiste.com, uma loja WooCommerce em francês que nós mesmos hospedamos. Os defeitos, portanto, são nossos, e não vou enfeitá-los.
- SEO100
- Boas práticas85
- Acessibilidade77
- WordPress73
- Segurança42
- Desempenho32
| Verificação | Status | Correção no WordPress |
|---|---|---|
| Tempo de resposta do servidor (TTFB) | warning | 1.802 ms → ativar o Redis Object Cache |
| Formatos de imagem modernos | fail | 0 de 34 em WebP → Imagify, conversão em massa |
| Carregamento adiado das imagens | fail | 0 de 34 com lazy loading → reativar o lazy loading nativo, desligado pelo cache |
| CSS que bloqueia a renderização | fail | 19 folhas de estilo → WP Rocket, otimizar a entrega do CSS |
| Usuários expostos pela API REST | fail | 1 conta exposta → bloquear a rota users |
| Versão do WordPress | warning | 6.8.5 exposta → remover o wp_generator |
O que importa é o contraste: 100/100 em SEO on-page e 32/100 em desempenho, no mesmo site, no mesmo momento. O plugin de SEO faz muito bem o trabalho dele — title, meta description, canonical, sitemap, schema, tudo certo. E isso não diz nada sobre desempenho nem sobre segurança, porque um plugin de SEO não olha para isso. É o mal-entendido número 1 de quem tem site em WordPress: “tenho o Yoast, então o meu site está bom”.
A prova: analisar de novo depois de corrigir
Corrigir sem conferir é trabalhar no escuro. Um caso real: no mythologiste.com, ativar o cache de página para baixar o TTFB desligou o lazy loading nativo do WordPress no caminho. Nota de desempenho subindo de um lado, nova falha do outro. Sem uma nova análise, ninguém teria percebido.
O método é simples e confiável:
- Anote a nota inicial de cada dimensão (a auditoria grátis basta).
- Corrija um problema por vez, começando pelas falhas (fail).
- Analise a mesma URL de novo. A nota subiu? Mantenha. Não mudou, ou apareceu outro problema? Você sabe na hora o que ajustar.
Nas páginas que importam, essa nova análise vira um hábito mensal, porque um site WordPress piora sozinho: uma atualização de tema volta as imagens para JPEG, um plugin acrescenta o JavaScript bloqueante dele, uma migração reativa a opção de visibilidade que pede aos mecanismos de busca para não indexar o site. O plano Pro automatiza esse acompanhamento e avisa quando uma nota cai; mas a nova análise manual e gratuita já resolve a maior parte do trabalho em um punhado de páginas.
Qual ferramenta para qual necessidade
Este scanner não substitui o seu plugin de SEO nem um consultor. Ele ocupa um espaço preciso, e é este, com o que ele não sabe fazer.
| wordpress-audit.com | Ferramentas gratuitas de nota | Yoast / Rank Math | Auditoria feita por uma pessoa | |
|---|---|---|---|---|
| Nota + correções rápidas | Sim | Sim | Parcial | Sim |
| Correção exata no WordPress | Sim, plugin ou configuração citados | Conselhos genéricos | No SEO on-page | Sim |
| Nova análise para conferir | Sim, + monitoramento (Pro) | Não | Não | Manual |
| Core Web Vitals (LCP, INP, CLS) | Não: use o PageSpeed Insights | Às vezes | Não | Sim |
| Segurança + WordPress | Sim, entre as 81 verificações | Básico | Não | Sim |
| Relatório em PDF + comparação | Sim | Não | Não | Sim |
| Backlinks / qualidade do conteúdo | Não | Não | Análise básica do texto | Sim |
| Site inteiro | Não, página por página | Não | Sim, no painel | Sim |
Nossos limites, com clareza. O motor analisa uma URL por vez, não o site inteiro: ele não vê páginas órfãs, profundidade de cliques nem conteúdo duplicado. Não sabe nada dos seus backlinks e não julga se o texto responde à intenção de busca. O uso certo: a análise primeiro, porque leva menos de um minuto e encontra os problemas técnicos mais comuns; depois uma comparação com um concorrente; e, por fim, uma pessoa, se o que está em jogo justificar.
O que aparece de verdade: 21 sites WordPress passados pelo scanner
Método. Em 16 de julho de 2026, passei 21 sites WordPress em francês por este motor: blogs sobre WordPress e SEO, sites de agências e de empresas de hospedagem. Não é uma amostra do Brasil, e é uma amostra favorável — são profissionais da web, não sites de pequenas empresas largados sem manutenção. Leve isso em conta ao comparar com o seu site.
- Nota geral mediana: 79/100 (mínimo 65, máximo 87). Ninguém chegou a 90, nem quem trabalha com isso.
- 15 dos 21 sites não servem nenhuma imagem em WebP ou AVIF. Nenhuma. O recorde: uma página que carrega 293 imagens, todas em JPEG ou PNG.
- 6 dos 11 sites cuja API REST responde publicam a lista de usuários em
/wp-json/wp/v2/users— até 10 nomes de usuário à mostra, metade do trabalho de um ataque de força bruta. - 16 dos 21 sites não têm Content-Security-Policy, e 9 dos 21 não têm HSTS.
- O TTFB mediano é de 171 ms; só 3 dos 21 sites passam de 600 ms.
Duas surpresas que essa análise trouxe. O pior TTFB da amostra (1.802 ms) é de um site que nós mesmos gerenciamos. E um site de referência em SEO na França exibia, naquele dia, um title de cassino indonésio (“ROYALTOGEL — Login Bandar Slot Gacor”): uma invasão por injeção, invisível no painel do WordPress, mas lida primeiro pelo Google. Uma auditoria externa vê isso; o painel, não.
Perguntas frequentes
Quanto custa uma auditoria WordPress aqui?
A auditoria é grátis e sem cadastro: nota geral, nota por dimensão e os cinco problemas mais graves, em ordem de impacto. O relatório completo — todas as verificações, com o valor medido e a correção de cada uma — custa € 9,90 com impostos, em pagamento único e cobrado em euros, com exportação em PDF. O plano Pro, de € 29/mês, só faz sentido se você acompanha vários sites de forma contínua com o monitoramento.
Preciso criar conta ou instalar um plugin?
Não. Na auditoria grátis, você cola a URL e a análise começa. Não há plugin para instalar: o motor lê o site de fora, como o Googlebot, sem acesso ao painel. Nem para comprar o relatório é preciso conta, basta um e-mail. A conta só serve para reunir os seus relatórios em um só lugar e para usar o monitoramento.
Como a nota de 0 a 100 é calculada?
Cada dimensão começa com 100 pontos e perde um número fixo de pontos a cada verificação reprovada, de 2 a 30 conforme a gravidade. A nota geral é a média arredondada das seis dimensões, ou das cinco se o site não roda WordPress. Não é uma nota dada pelo Google: é um termômetro para priorizar as correções.
A auditoria verifica se o meu site é citado pelas IAs (GEO)?
Em parte. O hreflang é verificado automaticamente. Os outros sinais — acesso dos robôs de IA no robots.txt, presença de um arquivo llms.txt, sinais de E-E-A-T — são conferidos à mão, e a seção sobre GEO desta página dá o comando exato para cada um.
O que fazer depois de corrigir um problema?
Analisar a mesma URL de novo e comparar. Se a correção funcionou, a nota sobe, e você percebe na hora um efeito colateral, como um cache que desliga o lazy loading. Para acompanhar as páginas principais automaticamente, o plano Pro refaz a análise e avisa quando uma nota cai.
O meu site não é WordPress. A análise funciona?
Sim. O motor percebe que o site não usa WordPress e deixa essa dimensão de fora: ficam desempenho, SEO, segurança, acessibilidade e boas práticas. A nota geral passa a ser calculada sobre essas cinco dimensões.
Qual a diferença para o PageSpeed Insights?
O PageSpeed Insights mede o desempenho da página, com dados de visitantes reais quando o Google tem tráfego suficiente, e é a ferramenta de referência para os Core Web Vitals. Ele não olha a indexação, as tags, a API REST, a versão do WordPress nem os arquivos expostos. As duas ferramentas se completam: o PageSpeed para a velocidade medida no navegador, este scanner para a auditoria ampla, as causas no WordPress e a correção exata.
Audite o seu site WordPress
Seis dimensões, menos de um minuto, sem cadastro. Você descobre quais notas estão no vermelho — e o que fazer para corrigir.
Fazer a auditoria grátisAuditoria grátis sem cadastro · relatório completo por € 9,90 · pagamento via Stripe