WordPress-lêertoestemmings behoort oor die algemeen op 755 te wees vir vouers, 644 vir lêers, en vir die kritieke konfigurasielêer wp-config.php word 600 of, afhangende van jou bedienerstruktuur, 640 aanbeveel. Hierdie instellings laat toe dat WordPress die nodige lees- en skryfregte het, terwyl dit onbevoegde gebruikers verhinder om veranderinge aan temas, inproppe en kernlêers te maak. Kortom, die veilige chmod-reël is: gee net die minimum regte wat nodig is om jou webwerf te laat werk, nie meer nie.
WordPress-sekuriteit gaan nie net oor sterk wagwoorde, opgedateerde inproppe of SSL-sertifikate nie. As lêerstelselregte verkeerd ingestel is, kan kwaadwilliges gevaarlike PHP-lêers oplaai, temas verander, databasisinligting in wp-config.php lees, of ’n agterdeur na jou webwerf ooplaat. Daarom is die regte chmod-instellings ’n noodsaaklike sekuriteitsmaatreël vir almal wat gedeelde hosting, VPS, wolkbedieners of bestuurde WordPress-hosting gebruik. As jy ’n veilige en moderne WordPress-omgewing wil hê, is die keuse van die regte hosting ook ’n belangrike deel van die proses: WordPress hosting pakkette
Wat is WordPress-lêertoestemmings?
WordPress-lêertoestemmings bepaal wie op jou bediener watter aksies op lêers en vouers kan uitvoer. Op Linux-bedieners word hierdie regte gewoonlik met die chmod-opdrag bestuur. Chmod-waardes simboliseer drie hoofregte: lees, skryf en uitvoer. Hierdie regte word afsonderlik toegeken aan die lêereienaar, groep en ander gebruikers.
In ’n PHP-gebaseerde CMS soos WordPress is dit belangrik om ’n fyn balans te vind. Te streng regte kan die werf se funksionaliteit belemmer, byvoorbeeld dat jy nie media kan oplaai, inproppe kan opdateer of kaslêers kan skep nie. Te los regte, soos 777 waar almal skryfreg het, skep egter ernstige veiligheidsrisiko’s en maak kwaadwillige lêer-oplaaie makliker.
Hoe lees mens Chmod-waardes?
Chmod-waardes bestaan gewoonlik uit drie syfers. Elke syfer verteenwoordig ’n gebruikersvlak: die eerste vir die lêereienaar, die tweede vir die groep, en die derde vir ander gebruikers. Die syfers is saamgestelde waardes van die regte.
- 4: Leesreg
- 2: Skryfreg
- 1: Uitvoeringsreg
- 7: Lees + skryf + uitvoer
- 6: Lees + skryf
- 5: Lees + uitvoer
Byvoorbeeld, ’n 755-toestemming gee die lêereienaar lees-, skryf- en uitvoeringsreg, terwyl die groep en ander gebruikers net lees- en uitvoeringsreg kry. ’n 644-toestemming gee die lêereienaar lees- en skryfreg, maar slegs leesreg aan ander. Vouers benodig gewoonlik uitvoeringsreg vir toegang en lysfunksies, daarom is 755 ’n standaardwaarde vir vouers.
Aanbevole Chmod-waardes vir WordPress
Die hoofdoel van ’n veilige WordPress-installasie is om die webbediener toe te laat om die werf te bedryf, maar onnodige skryfregte te beperk. Die onderstaande tabel gee ’n opsomming van die mees gebruikte veilige lêertoestemmings vir WordPress.
| Lêer of vouer | Aanbevole toestemming | Toelichting |
|---|---|---|
| WordPress-vouers | 755 | Toegang tot vouers word toegestaan, nie skryfreg vir almal nie. |
| WordPress-lêers | 644 | Lêers is leesbaar, net die eienaar kan skryf. |
| wp-config.php | 600 of 640 | Moet stewiger beskerm word omdat dit databasisinligting bevat. |
| .htaccess | 644 of 640 | Bevat bedienerreëls; onnodige skryfregte moet vermy word. |
| wp-content | 755 | Hou temas, inproppe en oplaai-lêers; subvouers moet sorgvuldig bestuur word. |
| wp-content/uploads | 755 | Skryfreg vir media-oplaaie mag nodig wees; 777 moet vermy word. |
| Temalêers | 644 | PHP en CSS lêers moet nie deur almal verander kan word nie. |
| Inprop-lêers | 644 | Verminder risiko van onbevoegde veranderinge in inproppe. |
Hierdie waardes is ’n goeie beginpunt vir die meeste cPanel-, LiteSpeed-, Apache- en Nginx-gebaseerde hostingomgewings. Elke bediener is egter anders. PHP-FPM, suPHP, mod_php, houer-gebaseerde strukture of spesifieke gebruikers- en groepseienaarskap kan die regte beïnvloed. Maak seker jy neem ’n rugsteunkopie voor enige veranderinge en toets jou werf se funksies deeglik. Vir inligting oor gereelde rugsteun kan jy kyk na Webwerf Back-up Gids.
Hoekom is 777-toestemmings gevaarlik?
777 beteken dat enige gebruiker lees-, skryf- én uitvoeringsreg op ’n lêer of vouer het. Alhoewel dit in ou forums of verkeerde handleidings soms as ’n vinnige oplossing aanbeveel word, is dit ’n groot veiligheidsrisiko in moderne WordPress-omgewings. ’n Vouer met 777 kan deur kwaadwillige skripte oorgeneem word, PHP-lêers kan opgelaai word, en bestaande lêers kan verander word.
Die gebruik van 777 in die wp-content/uploads-vouer is ’n algemene fout. Hierdie vouer is vir media-lêers soos beelde, PDF’s en video’s. As ’n swak inprop ’n kwaadwillige PHP-lêer in uploads kan oplaai en die vouer uitvoerreg het, kan die lêer gebruik word om op die bediener opdragte uit te voer. Hierdie situasie vergroot die skade omdat dit nie net ’n inprop-kwetsbaarheid is nie, maar ook die wye lêertoestemmings ’n bydrae lewer.
Wat moet ek in plaas van 777 gebruik?
Gewoonlik is 755 genoeg vir vouers. As WordPress nie media kan oplaai of opdateer nie, is dit nie die regte oplossing om dadelik 777 te gee nie. Eerstens moet jy die lêereienaarskap nagaan. As lêers aan die verkeerde gebruiker behoort, kan die webbediener nie skryf nie. Die regte oplossing is om eienaarskap met chown reg te stel, of ’n lêereienaarskap herstelhulpmiddel in jou hostingpaneel te gebruik, nie om die chmod-waardes losser te maak nie.
Die verband tussen WordPress-lêereienaarskap en Chmod
Chmod alleen is nie genoeg nie. Dit is net so belangrik om te weet aan watter gebruiker en groep die lêers behoort. ’n Lêer met ’n 644-toestemming kan steeds probleme veroorsaak as die eienaar verkeerd is, en WordPress mag nie kan opdateer nie. Op dieselfde manier kan lêers wat nie behoorlik aan die webbedienergebruiker behoort nie, verhinder dat media na die uploads-vouer opgelaai word.
In ’n veilige opstelling moet WordPress-lêers aan die betrokke hostingrekening toegeken wees. Op gedeelde hosting word dit gewoonlik outomaties bestuur. Op VPS of toegewyde bedieners moet die webbediener-gebruiker, PHP-FPM-poel en die webwerf-gebruiker goed gekonfigureer wees. Byvoorbeeld, om elke webwerf aan ’n aparte Linux-gebruiker toe te wys, kan die risiko beperk dat ’n veiligheidsprobleem van een site na ander sites versprei. Vir groot of besigheidswebwerwe is hierdie isolasie net so belangrik soos die lêertoestemmings.
Hoe om WordPress-lêertoestemmings stap vir stap na te gaan
Jy kan lêertoestemmings nagaan met cPanel se Lêerbestuurder, ’n FTP-kliënt, of via SSH. Hier volg ’n praktiese gids vir ’n veilige kontroleproses.
1. Maak ’n rugsteunkopie voor jy begin
Maak altyd ’n volledige rugsteunkopie van jou werf voor jy lêertoestemmings verander. Die rugsteun moet WordPress-lêers, die wp-content-vouer en die databasis insluit. ’n Verkeerde chmod-opdrag kan jou werf ontoeganklik maak of foutboodskappe in die admin-paneel veroorsaak. As jou hostingpaneel outomaties rugsteun neem, kyk na die datum van die jongste rugsteun. Anders moet jy dit handmatig via FTP en databasis-eksport doen.
2. Lys huidige toestemmings
Met SSH-toegang kan jy in jou WordPress-hoofgids die lêer- en vouertoestemmings nagaan. Kyk of vouers 755 is en lêers 644. Let uit vir skryfregte soos 777, 775 of 666. Met cPanel kan jy die toestemmingskolom in die Lêerbestuurder sien en dit een vir een aanpas.
3. Stel vouers op 755
Die algemene veilige instelling vir die WordPress-hoofgids en subvouers is 755. Dit maak vouers deursoekbaar, maar gee nie skryfreg vir almal nie. As jy SSH gebruik, kan jy met die find-opdrag spesifiek vouers target. Wees versigtig om nie per ongeluk lêers 755 toe te ken nie, want die meeste PHP-lêers hoef nie uitvoerreg te hê nie en 644 is veiliger.
4. Stel lêers op 644
Die standaard vir WordPress-kernlêers, temas en inproppe is 644. Dit sorg dat lêers deur die webbediener gelees kan word, maar nie deur ander gebruikers verander kan word nie. As jy probeer om lêers via die tema- of inpropredigeerder te wysig, is dit veiliger om hierdie funksie in produksie aan te skakel.
5. Maak wp-config.php stywer
Die wp-config.php-lêer bevat belangrike databasisinligting soos die databasisnaam, gebruikersnaam, wagwoord, sekuriteitssleutels en tabelvoorvoegsel. Hierdie lêer moet strenger toegerus word as 644, gewoonlik 600 of 640. Op sommige gedeelde hosting kan 600 probleme veroorsaak; 640 is dan ’n veiliger alternatief. Na die verandering, toets jou werf se voorkant en admin-paneel. As jy ’n 500-fout kry, kontak jou hostingondersteuning om die beste instelling vir jou bediener te bepaal. Omdat SSL ook ’n belangrike sekuriteitslaag is, kan jy meer hieroor leer by Koop SSL sertifika.
6. Beskerm die .htaccess-lêer
Die .htaccess-lêer beheer permanente skakels, herleidings, sekuriteitsreëls, kas en toegangbeheer. Gewoonlik is 644 genoeg, maar 640 bied ’n ekstra beskerming. Sommige inproppe wil dalk reëls in .htaccess skryf; dit is veiliger om dit handmatig te doen en die lêer weer styf toe te maak.
Beste praktyke vir wp-content, uploads, temas en inproppe
Die wp-content-vouer is die mees dinamiese deel van ’n WordPress-installasie. Dit bevat inproppe, temas, taal-lêers en media-oplaaie. Baie aanvalle vind plaas deur swak inproppe, verouderde temas of onbeheerde lêeroplaaie hier.
Voorkom PHP-uitvoering in die uploads-vouer
Die uploads-vouer hou lêers wat deur gebruikers opgelaai word. PHP-uitvoering is gewoonlik nie nodig hier nie. Daarom is dit ’n goeie idee om ’n .htaccess-lêer of Nginx-reël te gebruik om PHP-uitvoering in uploads te blokkeer. Dit voeg ’n ekstra laag sekuriteit, selfs as ’n kwaadwillige PHP-lêer oorgelaai word. Hierdie maatreël, tesame met die regte chmod-instellings, versterk jou webwerf se beskerming.
Skakel tema- en inprop-redigeerder af
Die funksie wat dit toelaat om temas en inproppe direk in die WordPress admin-paneel te wysig, kan ’n groot risiko inhou as ’n aanvaller beheer oor ’n administrateurrekening kry. Dit kan afgeskakel word deur die volgende reël by wp-config.php te voeg: define('DISALLOW_FILE_EDIT', true);. Dit keer dat PHP-kode direk in die paneel ingevoeg word.
Verwyder onnodige temas en inproppe
Oud en onaktiewe temas en inproppe kan sekuriteitsrisiko’s skep. Dit is nie genoeg om hulle net te deaktiveer nie – verwyder hulle heeltemal. Hou net die aktiewe tema, ’n rugsteuntema en die werklike inproppe wat jy gebruik. Minder lêers beteken ’n kleiner aanvalsvlak.
Hoe om chmod te ondersteun met bedienersekuriteitsinstellings

Die regte WordPress-lêertoestemmings vorm ’n stewige basis, maar is nie alles nie. Sekuriteitsmaatreëls op bedienervlak kan die effek daarvan versterk en die kans op aanvalle verminder.
Gebruik ’n opdatering PHP-weergawe
Verouderde PHP-weergawes is ’n risiko vir prestasie en sekuriteit. Gebruik ’n ondersteunde en opdateringsweergawe van PHP waar moontlik. Dit maak jou werf vinniger en sterker teen bekende kwesbaarhede. Kontroleer jou PHP-weergawe in jou hostingpaneel en toets tema- en inprop-verenigbaarheid voor jy opgradeer.
Gebruik ’n Webtoepassingsfirewall (WAF)
’n WAF filter kwaadwillige versoeke voordat dit jou werf bereik. Dit beskerm teen SQL-inspuiting, XSS, lêeroplaai-aanvalle en brute force. Vir werwe met baie verkeer is ’n WAF ’n belangrike aanvulling op jou chmod-instellings. Oorweeg veilige hostingoplossings by Veilige webhostingoplossings.
Skakel vouerlysing af
As vouerlysing aangeskakel is, kan besoekers die inhoud van vouers sonder indekslêers sien. Dit kan inligting soos inprop- en tema-lêernaam gee wat ’n bedreiging kan wees. Op Apache kan jy Options -Indexes gebruik, en op Nginx autoindex off. Hierdie klein aanpassing maak dit moeiliker vir aanvallers om jou werf te ondersoek.
Bêre databasis- en lêerrugsteun nie in die webwortel nie
’n Baie algemene fout is om rugsteunlêers soos backup.zip, site-old.tar.gz of database.sql in die public_html-gids te hou. Hierdie lêers kan maklik afgelaai word as hulle toeganklik is. Berg jou rugsteunlêers in ’n plek wat nie webtoegang het nie, of gebruik veilige eksterne berging. Vir omvattende bestuur van domeine en DNS, sien Domein registrasie en DNS bestuur.
Verskille tussen gedeelde hosting, VPS en toegewyde bedieners
Alhoewel WordPress chmod-instellings oor die algemeen dieselfde is, is daar bedienerspesifieke verskille. Gedeelde hostinggebruikers hoef meestal nie hul lêereienaarskap, PHP-gebruiker-modus of sekuriteitsmodules self te bestuur nie; dit word deur die verskaffer gedoen. VPS- en toegewyde bedienergebruikers is verantwoordelik vir gebruikersisolasie, dienskonfigurasie, firewall, logmonitering en outomatiese opdaterings.
Gedeelde hosting werk gewoonlik probleemvry met 644 en 755. Op VPS word dit aanbeveel dat elke webwerf ’n aparte PHP-FPM-poel met ’n eie gebruiker het. Op toegewyde bedieners moet jy ook sentrale logmonitering, malware-skandering, lêerintegriteitskontrole en outomatiese sekuriteitsopdaterings beplan. Vir agentskappe wat verskeie WordPress-webwerwe aanbied, is dit ’n goeie praktyk om elke kliënt se webwerf in ’n aparte rekening te hou om die verspreiding van sekuriteitsprobleme te beperk.
Algemene chmod-foute wat jy moet vermy
Foute met lêertoestemmings kom dikwels voor as mense vinnige oplossings soek. Die volgende foute kom gereeld voor en kan jou sekuriteit en funksionaliteit beïnvloed:
- 777 op die hele werf gee: Los probleme met media-oplaai of opdaterings op, maar skep ’n groot sekuriteitsrisiko.
- wp-config.php op 644 loslaat: Werk in baie gevalle, maar ’n stywer toestemming is veiliger.
- Nie lêereienaarskap nagaan nie: Soms is die probleem nie chmod nie, maar chown.
- Grootskaalse chmod-opdragte sonder rugsteun: Kan jou werf breek.
- PHP-uitvoering in uploads toelaat: Verhoog die risiko van lêeroplaai-aanvalle.
- Oud inproppe nie verwyder nie: Inaktiewe lêers kan steeds ’n teiken wees.
Kontrolelys vir veilige WordPress-lêertoestemmings
Gebruik die volgende lys om jou WordPress-werf se lêertoestemmings te kontroleer voor jy dit live sit, tydens sekuriteitskontroles of na ’n aanval:
- Vouertoestemmings is op 755 gestel.
- Lêertoestemmings is op 644 gestel.
- wp-config.php is styf op 600 of 640 gestel.
- .htaccess is op 644 of 640 nagegaan.
- Geen vouers of lêers het 777 nie.
- PHP-uitvoering in uploads is geblokkeer.
- Tema- en inpropredigeerder is afgeskakel.
- Ongbruikte temas en inproppe is verwyder.
- Jy gebruik ’n opdatering PHP-weergawe.
- Outomatiese rugsteun en herstelplan is ingestel.
Hierdie lys is veral nuttig vir nuwe werwe, tydens onderhoud of na ’n sekuriteitsinsident. Sekuriteit is nie ’n eenmalige taak nie, maar ’n deurlopende proses wat gereelde kontrole vereis.
Watter toetse moet ek doen nadat ek chmod verander het?
Dit is nie genoeg om net jou hoofblad te kyk nadat jy toestemmings verander het nie. Teken in op die WordPress-administrasiepaneel, laai ’n nuwe media-lêer op, toets die inprop-opdateringskerm, stoor permanente skakels weer, en toets skryfaksies soos kontakvorms. As jy ’n kas-inprop gebruik, maak seker die kasvouer kan sy lêers skep. Vir dinamiese winkels met WooCommerce, toets bestel- en betalingsprosesse, faktuur-inproppe en lêer-aflaaie.
As jy ’n 403-fout sien, is jou toestemmings waarskynlik te streng. ’n 500-fout kan dui op .htaccess-reëls, PHP-regte of verkeerde lêereienaarskap. As media-oplaai misluk, kyk na die eienaarskap en toestemmings van die uploads-vouer. Moet nie dadelik 777 gee nie, maar ondersoek eerder die foutlogboeke vir die regte oplossing.
Gevolgtrekking: Die minimum regte-principe is die veiligste WordPress-lêertoestemming
Vir WordPress is die veilige standaard 755 vir vouers, 644 vir lêers, en 600 of 640 vir wp-config.php. Ware sekuriteit is egter meer as net syfers; korrekte lêereienaarskap, ’n opdatering PHP-weergawe, ’n WAF, rugsteun, voorkoming van PHP-uitvoering in uploads, en verwydering van onnodige inproppe moet saamgedink word. Deur die minimum regte toe te ken, beskerm jy jou werf se funksies en maak dit moeiliker vir kwaadwilliges om skade te doen.
As jy jou WordPress-werf op ’n veilige, vinnige en betroubare platform wil huisves, kyk gerus na Hostragons se hosting-, SSL- en domeinoplossings. Vir persoonlike advies kan jy hul ondersteuningspan kontak: Hostragons Hosting Pakkette
Gereelde vrae
Wat moet die WordPress-lêertoestemmings wees?
Die algemene raad is 755 vir vouers, 644 vir lêers, en 600 of 640 vir wp-config.php. Hierdie instelling werk goed en is veilig in die meeste hosting-omgewings.
Is dit veilig om 777 te gee aan die uploads-vouer?
Nee. 777 beteken dat enige iemand skryfreg het, wat die risiko van kwaadwillige lêeroplaaie verhoog. Gewoonlik is 755 voldoende. As daar probleme is, moet jy die lêereienaarskap nagaan.
Sal die werf breek as wp-config.php op 600 gestel word?
In sommige bedieneropstellings werk 600 sonder probleme, in ander veroorsaak dit ’n 500-fout. As 600 nie werk nie, probeer 640. Die doel is om die strengste leesreg te hê wat die bediener toelaat om die lêer te lees.
Beïnvloed veranderinge aan chmod my SEO?
Chmod is nie ’n direkte rangorde-faktor nie, maar verkeerde toestemmings kan lei tot foutboodskappe en sekuriteitsprobleme wat SEO indirek benadeel.
Kan ek lêertoestemmings in cPanel verander?
Ja. Jy kan lêers of vouers regsklik in cPanel se Lêerbestuurder om toestemmings te verander. Wees versigtig met massawysigings en maak altyd ’n rugsteun voor jy begin.