Разрешенията на файловете в WordPress обикновено трябва да бъдат 755 за папки, 644 за файлове, а за критичния конфигурационен файл wp-config.php е препоръчително да бъде 600 или, в зависимост от конфигурацията на сървъра, 640. Тези настройки запазват необходимите права за четене и запис, докато затрудняват неоторизирани потребители в извършването на промени по теми, плъгини и основни файлове. В обобщение, безопасното правило за chmod е следното: предоставяйте минималните разрешения, необходими за функционирането на уебсайта, и не давайте повече.
Сигурността на WordPress не се състои само в силна парола, актуални плъгини или SSL сертификат. Когато разрешенията на файловата система са неправилно конфигурирани, нападателите могат да качат злонамерени PHP файлове, да променят файловете на темата, да четат информацията за базата данни в wp-config.php или да оставят задни вратички в сайта ви. По тази причина настройките на chmod са основна част от сигурността, особено за всички собственици на сайтове, които използват споделен хостинг, VPS, облачни сървъри и управлявани WordPress хостинг услуги. Ако искате да изградите безопасна и актуална инфраструктура на WordPress, правилният избор на хостинг е важна част от този процес: Пакети за WordPress хостинг
Какво Са Разрешенията на Файловете в WordPress?
Разрешенията на файловете в WordPress са правила за достъп, които определят кой може да извършва какви операции с файловете и папките на сървъра. На Linux-базирани сървъри тези разрешения обикновено се управляват чрез командата chmod. Стойностите на chmod представляват три основни права: четене, запис и изпълнение. Тези права се определят отделно за собственика на файла, групата и другите потребители.
В система за управление на съдържание като WordPress, базирана на PHP, разрешенията изискват деликатен баланс. Прекалено строги разрешения могат да предотвратят правилната работа на сайта; например, може да не можете да качвате медии, да актуализирате плъгини или да създавате кеш файлове. Прекалено разхлабени разрешения, от своя страна, могат да доведат до уязвимости; стойности като 777, които дават разрешение за запис на всички, улесняват злонамерените атаки чрез качване на файлове.
Как Се Четат Стойностите на Chmod?
Стойностите на chmod обикновено се представят с 3 цифри. Всяка цифра представлява ниво на потребител: първата цифра е за собственика на файла, втората е за групата, а третата е за другите потребители. Цифрите се състоят от сумата на правата.
- 4: Разрешение за четене
- 2: Разрешение за запис
- 1: Разрешение за изпълнение
- 7: Четене + запис + изпълнение
- 6: Четене + запис
- 5: Четене + изпълнение
Например, стойността 755 дава на собственика на файла разрешение за четене, запис и изпълнение; групата и другите потребители получават само разрешение за четене и изпълнение. Стойността 644 дава на собственика разрешение за четене и запис, а на другите потребители - само разрешение за четене. Стандартът за папките е 755, тъй като разрешението за изпълнение е необходимо за достъп и изброяване на съдържанието на папката.
Препоръчителни Стойности на Chmod за WordPress
Основната цел на безопасната инсталация на WordPress е да позволи на уеб сървъра да работи сайта, но да ограничи ненужните разрешения за запис. Следната таблица предоставя обобщение на най-често използваните безопасни разрешения на файловете в WordPress.
| Файл или Папка | Препоръчително Разрешение | Описание |
|---|---|---|
| Папки на WordPress | 755 | Достъп до папките е разрешен, но не се предоставя разрешение за запис на всички. |
| Файлове на WordPress | 644 | Файловете са четими, само собственика може да записва. |
| wp-config.php | 600 или 640 | Тъй като съдържа информация за базата данни, трябва да бъде защитен по-строго. |
| .htaccess | 644 или 640 | Съдържа правила за сървъра, не трябва да се предоставя ненужно разрешение за запис. |
| wp-content | 755 | Съдържа теми, плъгини и качвания; поддиректориите трябва да бъдат управлявани внимателно. |
| wp-content/uploads | 755 | Може да се наложи разрешение за запис за качване на медии; 777 не трябва да се използва. |
| Файлове на теми | 644 | PHP и CSS файловете не трябва да могат да бъдат променяни от всички. |
| Файлове на плъгини | 644 | Намалява риска от неоторизирани промени в плъгините. |
Тези стойности са безопасна отправна точка за повечето хостинг среди, базирани на cPanel, LiteSpeed, Apache или Nginx. Въпреки това, не всяка сървърна архитектура е една и съща. Различията като PHP-FPM, suPHP, mod_php, контейнери или специфично управление на потребители и групи могат да повлияят на разрешенията в определени случаи. Затова е важно да направите резервно копие преди промените и да тествате функционалността на сайта. За информация относно редовно архивиране, можете да се запознаете с Ръководство за резервно копиране на уебсайт.
Защо Разрешенията 777 Са Опасни?
Разрешението 777 означава, че всеки има право на четене, запис и изпълнение на файла или папката. Това може да изглежда като бързо решение в стари форуми или в неправилни ръководства за инсталация, но е сериозен риск за сигурността на съвременния WordPress. В директория с разрешение 777 може да бъде написан злонамерен скрипт, може да се качи PHP файл или да бъдат променени съществуващите файлове.
Особено често срещана грешка е използването на 777 в директорията wp-content/uploads. Тази папка се използва за медийни файлове; обикновено трябва да съдържа изображения, PDF файлове или видеа. Ако нападателят може да качи PHP файл в uploads чрез уязвим плъгин и директорията е изпълнима, този файл може да бъде използван за изпълнение на команди на сървъра. В този сценарий не само уязвимост в плъгина, но и прекалено широките разрешения на файловете увеличават ефекта на атаката.
Какво Да Използваме Вместо 777?
В повечето случаи 755 е достатъчно за папките. Ако WordPress не може да качва медии или да прави актуализации, първото решение не трябва да бъде предоставянето на 777. Вместо това трябва да се провери собствеността на файловете. Например, ако файловете принадлежат на неправилен потребител, уеб сървърът не може да извърши необходимите операции за запис. В такъв случай правилното решение не е да се разхлабят стойностите на chmod, а да се коригира собствеността с chown или да се използва инструмент за поправка на собствеността в контролния панел на хостинга.
Връзката Между Собственост на Файловете в WordPress и Chmod
Настройките на chmod не трябва да се оценяват сами по себе си. Кой потребител и група притежава файла е също толкова важно, колкото и стойността на разрешението. Дори ако разрешението на файла е 644, ако собственикът е неправилен, WordPress може да не може да направи актуализация. По същия начин, ако правилната собственост не е зададена, медията може да не бъде качена в директорията uploads.
В безопасна конфигурация файловете на WordPress трябва да принадлежат на потребителя на съответния хостинг акаунт. При споделен хостинг, това обикновено се управлява автоматично. При VPS или специални сървъри, потребителят на уеб сървъра, PHP-FPM пулът и потребителят на сайта трябва да бъдат конфигурирани съвместно. Например, назначаването на отделен Linux потребител за всеки сайт намалява риска уязвимост в един сайт да се прехвърли на другите сайтове. В корпоративни или проекти с висок трафик, това разделение осигурява критичен слой на изолация, подобен на разрешенията на файловете.
Стъпка по Стъпка Как да Проверим Разрешенията на Файловете в WordPress?
Разрешенията на файловете в WordPress могат да бъдат проверени чрез cPanel Файлов Мениджър, FTP клиент или SSH. Следващите стъпки предоставят безопасен и приложим процес на проверка.
1. Направете Резервно Копие Преди Започване на Процеса
Преди да направите масови промени в разрешенията на файловете, задължително направете пълно резервно копие на сайта. Резервното копие трябва да включва файловете на WordPress, папката wp-content и базата данни. Неправилната команда chmod може да направи сайта недостъпен или да причини грешки в управленския панел. Ако имате автоматично архивиране в хостинг панела, проверете датата на последното архивиране. Ако не, направете ръчно архивиране на FTP и експортиране на базата данни.
2. Избройте Съществуващите Разрешения
Ако имате достъп до SSH, можете да проверите разрешенията на файловете и папките в основната директория на WordPress с логиката по-долу. Проверете дали има значителни отклонения от стойностите 755 за папки и 644 за файлове. Обърнете особено внимание на разширените стойности за запис, като 777, 775, 666. Ако използвате cPanel, можете да видите колоната с разрешения в Файловия Мениджър и да ги редактирате поотделно.
3. Настройте Папките на 755
Общата безопасна стойност за основната директория на WordPress и поддиректориите е 755. Тази стойност позволява папките да бъдат достъпни, но не дава разрешение за запис на всички. Опитните потребители, използващи SSH, могат да използват командата find, за да насочат само към папките. При масови операции трябва да се внимава да не се задават 755 на файловете; в повечето среди, където PHP файловете не се нуждаят от разрешение за изпълнение, по-безопасно е файловете да останат 644.
4. Настройте Файловете на 644
Стандартната стойност за основните файлове на WordPress, файловете на темите и файловете на плъгините е 644. Тази конфигурация позволява на уеб сървъра да чете файла, но предотвратява промените от групата или другите потребители. Ако се опитвате да правите промени през редактора на файловете на темата или плъгина, по-добре е да деактивирате тази функция в производствена среда от съображения за сигурност.
5. Затегнете Файла wp-config.php
wp-config.php съдържа критична информация като името на базата данни, потребителското име, паролата, ключовете за сигурност и префикса на таблиците. За този файл е препоръчително да се използва 600 или 640 вместо 644. В някои споделени хостинг среди 600 може да наруши сайта; в такъв случай 640 може да бъде подходящо. След промяната, тествайте предния интерфейс на сайта и управленския панел. Ако получите грешка 500, свържете се с хостинг поддръжката, за да определите най-строгата стойност, подходяща за конфигурацията на вашия сървър. Тъй като използването на SSL е критично за сигурността на WordPress, можете да разгледате подходящите опции за сертификати на страницата закупи SSL сертификат.
6. Защитете Файла .htaccess
Файлът .htaccess се използва за постоянни връзки, пренасочвания, правила за сигурност, кеширане и контрол на достъпа. Обикновено, стойността 644 е достатъчна за този файл. За по-строга конфигурация може да се предпочете 640. Въпреки това, някои плъгини може да искат да добавят правила в .htaccess. Сигурният подход е да добавите необходимото правило ръчно и след това да зададете отново стриктни разрешения за файла.
Най-Добри Практики за wp-content, uploads, теми и плъгини
Най-активната част на WordPress е директорията wp-content. Тук се намират плъгини, теми, файлове за език и медийни качвания. Значителна част от атаките се извършват чрез слаби плъгини, стари теми или неконтролирани функции за качване на файлове.
Препечатайте PHP в Директорията uploads
Директорията uploads съдържа файлове, качени от потребителя. Изпълнението на PHP в тази папка обикновено не е необходимо за повечето сайтове. Затова използването на правило в .htaccess или Nginx, което предотвратява изпълнението на PHP в uploads, е мощна допълнителна мярка. По този начин, дори и злонамерен PHP файл да бъде качен, изпълнението му става трудно. Тази настройка осигурява слой на сигурност заедно с chmod.
Деактивирайте Редактора на Теми и Плъгини
Функцията, която позволява редактиране на файловете на темите и плъгините в управленския панел на WordPress, представлява сериозен риск в случай на компрометирана администраторска сметка. Можете да деактивирате редактирането на файлове през панела, като добавите определението DISALLOW_FILE_EDIT в wp-config.php. По този начин, дори ако нападателят получи достъп до администраторския акаунт, той не може директно да инжектира PHP код през панела.
Изтрийте Ненужни Теми и Плъгини
Старите теми и плъгини, които не се използват, също могат да представляват уязвимост. Прекратяването на активирането на ненужни плъгини не е достатъчно; по възможност те трябва да бъдат напълно изтрити. Оставете само активната тема, резервната по подразбиране и наистина използваните плъгини. По-малко файлове означава по-малка повърхност за атака.
Как Chmod Може Да Подкрепи Настройките за Сигурност на Сървъра?

Правилните разрешения на файловете в WordPress са силна основа, но не осигуряват пълна сигурност сами по себе си. Допълнителните мерки на ниво сървър увеличават ефекта на разрешенията и намаляват риска от атаки.
Използвайте Актуална PHP Версия
Старите версии на PHP представляват рискове за производителността и сигурността. В WordPress проектите е желателно да се използва актуална версия на PHP, която е поддържана. Актуалната PHP работи по-бързо и е по-устойчива на известни уязвимости. Проверете версията на PHP в хостинг панела и направете ъпгрейд, като тествате съвместимостта на темите/плъгините.
Използвайте Web Application Firewall
WAF може да филтрира злонамерените заявки преди да достигнат приложението. Той осигурява допълнителна защита срещу често срещаните заплахи, като SQL инжекции, XSS, опити за качване на файлове и атаки чрез груба сила. Особено за WordPress сайтове с интензивен трафик, WAF е допълнение към настройките на chmod. Можете да разгледате опциите за сигурна инфраструктура на страницата Решения за сигурен уеб хостинг.
Деактивирайте Листинга на Директории
Когато листингът на директории е включен, файловете в папките без index файл могат да бъдат видими в браузъра. Тази информация може да позволи на нападателите да видят имената на плъгини, теми или резервни файлове. На Apache, правилото Options -Indexes и на Nginx настройката autoindex off могат да бъдат използвани. Тази малка настройка усложнява атаките в етапа на разузнаване.
Не Съхранявайте Резервни Копия и Файлове в Корена на Уебсайта
Оставянето на резервни файлове в public_html е една от често срещаните критични грешки. Файлове с предсказуеми имена, като backup.zip, site-old.tar.gz или database.sql, могат да бъдат изтеглени, ако са оставени в корена на уебсайта. Съхранявайте резервни копия в пространство, затворено за уеб достъп, или използвайте безопасно отдалечено хранилище. За цялостно управление, включително управление на домейни и DNS конфигурации, можете да разгледате съдържанието на Регистрация на домейн и управление на DNS.
Разлики при Споделен Хостинг, VPS и Специални Сървъри
Въпреки че настройките на chmod за WordPress обикновено са сходни, има оперативни разлики в зависимост от типа хостинг. Потребителите на споделен хостинг често не се занимават пряко с собствеността на файловете, PHP мод на потребителя и модулите за сигурност; доставчикът ги предоставя готови. Потребителите на VPS или специални сървъри обаче са отговорни не само за разрешенията, но и за изолацията на потребителите, конфигурацията на услугите, защитната стена, мониторинга на дневниците и автоматичните актуализации.
При споделен хостинг стойностите 644 и 755 обикновено работят безпроблемно. При VPS е препоръчително PHP-FPM пуловете да работят с отделен потребител за всеки сайт. При специални сървъри допълнително е необходимо да се планира централен мониторинг на дневниците, сканиране за зловреден софтуер, проверка на целостта на файловете и автоматични кръпки за сигурност. За агенции, които хостват множество WordPress сайтове, поддържането на всеки клиентски сайт в отделен акаунт може да предотврати разпространението на уязвимост в един сайт към целия сървър.
Често Срещани Грешки при Chmod
Грешките, свързани с разрешенията на файловете в WordPress, често произтичат от търсене на бързи решения. Следните грешки често се наблюдават по отношение на сигурността и достъпността.
- Предоставяне на 777 на целия сайт: Въпреки че проблемът с качването на медии или актуализирането може да бъде решен, това създава сериозен риск за сигурността.
- Оставяне на wp-config.php с разрешение 644: В повечето случаи работи, но по-строги разрешения са възможни.
- Непроверка на собствеността на файловете: Неправилната намеса в ситуации, когато проблемът идва от chown, а не от chmod.
- Изпълнение на масови команди без резервно копие: Грешната команда може да наруши функционирането на сайта.
- Позволяване на изпълнение на PHP в uploads: Увеличава ефекта от атаките при отворени точки за качване на файлове.
- Непремахване на стари плъгини: Пасивните файлове също могат да бъдат цел.
Контролен Списък за Безопасен Chmod в WordPress
Следният контролен списък може да бъде използван практически преди да стартирате WordPress сайт или по време на проверки за сигурност.
- Разрешенията на папките са настроени на 755.
- Разрешенията на файловете са настроени на 644.
- wp-config.php е затегнат до 600 или 640.
- .htaccess е проверен на 644 или 640.
- Няма папка или файл с разрешение 777.
- Изпълнението на PHP в uploads е забранено.
- Редакторът на файловете на темите и плъгините е деактивиран.
- Ненужните теми и плъгини са изтрити.
- Използва се актуална версия на PHP.
- Готов е план за автоматично архивиране и възстановяване.
Този списък трябва да бъде приложен особено при новосъздадени сайтове, проверки след поддръжка и след почистване от атаки. Сигурността не е еднократен процес, а непрекъсната процедура, изискваща редовна проверка.
Какви Тестове Трябва Да Се Извършат След Промяна на Chmod?
След промяна на разрешенията на файловете, проверката само на началната страница на сайта не е достатъчна. Влезте в управленския панел на WordPress, качете нов медийни файлове, проверете екрана за актуализация на плъгините, запазете постоянни връзки и тествайте функции, които извършват операции за запис, като формата за контакт. Ако използвате плъгин за кеширане, уверете се, че кеш папката може да създаде необходимите файлове. В динамични системи като WooCommerce, процесите на поръчки, обратна връзка за плащане, добавяне на фактури и изтегляне на файлове също трябва да бъдат проверени.
Ако по време на теста видите грешка 403, разрешенията може да са твърде строги. Грешка 500 обикновено е свързана с правила в .htaccess, права на PHP или неправилна собственост на файловете. Ако качването на медия не успее, проверете собственика и разрешенията на директорията uploads. Най-добрият метод за решаване на проблема е да прегледате дневниците на грешките вместо директно да зададете 777.
Заключение: Най-Безопасното Разрешение за Файлове в WordPress е Принципът на Минималните Права
Безопасната основна структура за разрешения на файловете в WordPress е 755 за папките, 644 за файловете и 600 или 640 за wp-config.php. Въпреки това, истинската сигурност не се състои само в числата; тя трябва да бъде разглеждана в контекста на правилната собственост на файловете, актуалната версия на PHP, WAF, архивиране, предотвратяване на изпълнението на PHP в uploads и премахване на ненужните плъгини. Когато прилагате принципа на минималните права, вие запазвате достъпа, необходим за функционирането на сайта, и затруднявате нападателите да причинят трайни щети на файловата система.
Ако искате да хоствате WordPress сайта си на безопасна, бърза и управляемa инфраструктура, можете да разгледате хостинг, SSL и домейн решенията на Hostragons; свържете се с екипа за поддръжка за конфигурация, подходяща за вашите нужди. Hostragons пакети за хостинг
Често Задавани Въпроси
Какви Трябва Да Бъдат Разрешенията на Файловете в WordPress?
Общата препоръка е 755 за папки, 644 за файлове и 600 или 640 за wp-config.php. Тази структура предлага безопасен и работещ баланс в повечето хостинг среди.
Безопасно ли е да се даде 777 на директорията uploads в WordPress?
Не. Даване на 777 на директорията uploads означава, че всеки има право на запис и увеличава риска от злонамерени качвания. Обикновено 755 е достатъчно; ако има проблем, трябва да се провери собствеността на файловете.
Ако разрешението за wp-config.php е 600, ли сайтът ще се повреди?
В някои конфигурации на сървъра 600 работи безпроблемно, докато в други може да доведе до грешка 500. Ако 600 предизвиква проблеми, може да се опита 640. Целта е да се използва най-строгото разрешение, което сървърът може да прочете.
Влияют ли промените в настройките на Chmod на SEO?
Не е пряко фактор за класиране; обаче, ако неправилните разрешения доведат до грешки на сайта, нарушения на сигурността или проблеми с достъпа, те могат индиректно да повлияят негативно на SEO производителността.
Мога ли да променя разрешенията на файловете чрез cPanel?
Да. Можете да промените разрешенията на файл или папка, като щракнете с десния бутон върху тях в Файловия Мениджър на cPanel. Трябва да се внимава при масови промени и винаги да се прави резервно копие преди операцията.