Sigurnost

WordPress Dozvole za Fajlove (Chmod): Najbolje Sigurnosne Postavke na Serveru

  • 11 minuta za čitanje
  • Hostragons tim
WordPress Dozvole za Fajlove (Chmod): Najbolje Sigurnosne Postavke na Serveru

WordPress dozvole za fajlove se najčešće postavljaju tako da su direktoriji 755, fajlovi 644, a ključni konfiguracioni fajl wp-config.php treba biti 600 ili, u zavisnosti od servera, 640. Ove postavke omogućavaju WordPressu potrebne dozvole za rad (čitanje i pisanje), ali znatno otežavaju neovlaštene izmjene tema, pluginova i sistemskih fajlova. Ukratko, sigurni chmod princip glasi: dodijelite samo minimum dozvola potrebnih za funkcionalnost sajta, a ništa više.

Sigurnost WordPressa nije samo jaka lozinka, ažurirani pluginovi ili SSL certifikat. Ako su dozvole za fajlove pogrešno postavljene, napadač može ubaciti maliciozni PHP fajl, izmijeniti teme, pročitati wp-config.php sa povjerljivim podacima baze ili ostaviti backdoor na sajtu. Zato su chmod postavke i dozvole za fajlove ključni dio sigurnosti za svakog vlasnika sajta na dijeljenom hostingu, VPS-u, cloud serveru ili managed WordPress hostingu. Ako želite pouzdan i siguran WordPress, odabir pravog hostinga je jednako bitan: WordPress hosting paketi

Šta su WordPress dozvole za fajlove?

WordPress dozvole za fajlove određuju ko na serveru može čitati, pisati ili izvršavati pojedini fajl ili direktorij. Na Linux serverima, ove dozvole se kontrolišu komandom chmod. Chmod vrijednosti predstavljaju tri osnovne dozvole: čitanje, pisanje i izvršavanje, za vlasnika fajla, grupu i ostale korisnike.

U WordPressu, koji je baziran na PHP-u, dozvole moraju biti balansirane. Prestroge dozvole mogu blokirati rad sajta – ne možete uploadovati slike, ažurirati pluginove ili kreirati cache fajlove. Prelabave dozvole otvaraju sigurnosne rupe; naročito vrijednost 777, koja dozvoljava svakome da piše u fajlove, olakšava napade uploadovanjem malicioznih skripti.

Kako tumačiti chmod vrijednosti?

Chmod vrijednosti se prikazuju kao trocifreni broj. Prva cifra je dozvola za vlasnika fajla, druga za grupu, treća za ostale korisnike. Svaka cifra predstavlja zbir dozvola:

  • 4: Dozvola za čitanje
  • 2: Dozvola za pisanje
  • 1: Dozvola za izvršavanje
  • 7: Čitanje + pisanje + izvršavanje
  • 6: Čitanje + pisanje
  • 5: Čitanje + izvršavanje

Na primjer, 755 znači da vlasnik može čitati, pisati i izvršavati, dok grupa i ostali mogu samo čitati i izvršavati. 644 dozvoljava vlasniku čitanje i pisanje, a grupi i ostalima samo čitanje. Izvršavanje je važno za direktorije, jer omogućava pristup i pregled sadržaja, pa je 755 standard za foldere.

Preporučene chmod vrijednosti za WordPress

Osnovni cilj sigurnih dozvola u WordPressu je da server može pokretati sajt, ali da se nepotrebna pisanja ograniče. U tabeli su prikazane najčešće preporučene sigurnosne vrijednosti za WordPress:

Preporučene chmod vrijednosti za WordPress
Fajl ili direktorijPreporučena dozvolaObjašnjenje
WordPress direktoriji755Omogućava pristup, ali ne dozvoljava svakome pisanje.
WordPress fajlovi644Fajlovi su čitljivi, ali samo vlasnik može pisati.
wp-config.php600 ili 640Čuva podatke baze, pa treba najstrožu zaštitu.
.htaccess644 ili 640Sadrži server pravila, ne treba dozvolu za pisanje svima.
wp-content755Sadrži teme, pluginove i uploadove; poddirektoriji zahtijevaju posebnu pažnju.
wp-content/uploads755Potrebna je dozvola za upload, ali nikako 777.
Tema fajlovi644PHP i CSS fajlovi ne smiju biti slobodno izmjenjivi.
Plugin fajlovi644Ograničava neovlaštene izmjene pluginova.

Ove vrijednosti su siguran početak za cPanel, LiteSpeed, Apache ili Nginx hosting. Ipak, serveri se razlikuju – PHP-FPM, suPHP, mod_php, kontejneri ili specifične postavke korisničkih grupa mogu uticati na dozvole. Prije izmjena, obavezno napravite backup i testirajte funkcionalnost sajta. Više o redovnom backupu možete pročitati ovdje: Vodič za backup web stranice

Zašto je 777 dozvola opasna?

Dozvola 777 znači da svako može čitati, pisati i izvršavati fajl ili direktorij. Iako se ponekad predlaže kao brz „popravak“ u starim forumima, u savremenom WordPress okruženju predstavlja ozbiljan rizik. Ako je folder 777, napadač može uploadovati skriptu, PHP fajl ili promijeniti postojeće fajlove.

Pogotovo je opasno dati 777 uploads folderu. Ovaj direktorij služi za upload slika, PDF-ova i video fajlova. Ako napadač iskoristi propust plugina i uploaduje PHP fajl u uploads, a folder je izvršiv, može pokrenuti skriptu i napasti server. Dakle, ne samo propust plugina, nego i prelabave dozvole umnogome olakšavaju napad.

Šta koristiti umjesto 777?

U većini slučajeva, 755 je sasvim dovoljan za foldere. Ako WordPress ne može uploadovati medije ili ažurirati pluginove, rješenje nije odmah staviti 777. Prvo provjerite vlasništvo fajlova. Ako su fajlovi u vlasništvu pogrešnog korisnika, server ne može pisati. Ispravno je podesiti vlasništvo (chown) ili koristiti alat za popravku vlasništva u hosting panelu, umjesto da labavite dozvole.

Odnos između vlasništva fajlova i chmod postavki

Chmod sam po sebi nije dovoljan – bitno je i vlasništvo fajlova. Fajl može imati dozvolu 644, ali ako je vlasnik pogrešan, WordPress ne može napraviti update. Slično, uploads folder mora imati pravog vlasnika za upload medija.

Sigurno je da WordPress fajlovi budu u vlasništvu hosting korisnika. Na dijeljenom hostingu to se automatski reguliše. Na VPS-u ili dedicated serveru, korisnički račun servera, PHP-FPM pool i korisnik sajta moraju biti usklađeni. Svakom sajtu dodijeliti zaseban Linux korisnik smanjuje rizik da propust u jednom sajtu ugrozi druge. Za veće projekte ovo je jednako bitno kao i same dozvole – osigurava izolaciju među sajtovima.

Kako korak po korak provjeriti WordPress dozvole za fajlove?

Dozvole možete provjeriti putem cPanel File Managera, FTP klijenta ili SSH-a. Slijede praktični koraci za sigurnu kontrolu dozvola:

1. Napravite backup prije bilo kakvih izmjena

Prije masovne izmjene dozvola, obavezno napravite kompletan backup sajta – uključujući WordPress fajlove, wp-content direktorij i bazu podataka. Pogrešan chmod može učiniti sajt nedostupnim ili uzrokovati greške u admin panelu. Ako imate automatski backup u hostingu, provjerite datum zadnje kopije. U suprotnom, uradite ručni export putem FTP-a i phpMyAdmin-a.

2. Provjerite postojeće dozvole

Ako imate SSH pristup, u glavnom WordPress direktoriju možete provjeriti dozvole za fajlove i foldere. Provjerite da li se dozvole razlikuju od standardnih 755 (foldere) i 644 (fajlove). Posebno obratite pažnju na 777, 775, 666 – to su riskantne dozvole. U cPanelu, File Manager prikazuje dozvole u koloni, pa ih možete ručno podesiti.

3. Postavite foldere na 755

Glavni direktorij i svi poddirektoriji trebaju biti 755. To omogućava navigaciju folderima, ali ne dozvoljava svakome pisanje. Napredni korisnici sa SSH-om mogu koristiti find komandu za masovno podešavanje foldera. Pazite da ne postavite 755 na fajlove – PHP fajlovi obično ne trebaju izvršavanje, pa ih ostavite na 644.

4. Fajlove postavite na 644

WordPress core fajlovi, teme i pluginovi treba da budu 644. To dozvoljava serveru da čita fajlove, ali ne dozvoljava grupi ili ostalima da ih mijenjaju. Ako koristite editor za izmjenu tema ili pluginova iz admin panela, razmislite o gašenju te opcije radi sigurnosti.

5. Pojačajte sigurnost wp-config.php fajla

wp-config.php sadrži podatke baze, korisničko ime, lozinku, sigurnosne ključeve i prefiks tabele. Ovaj fajl treba imati 600 ili 640. Na nekim dijeljenim hostingima 600 može izazvati grešku; tada postavite 640. Nakon izmjene, testirajte sajt i admin panel. Ako dobijete 500 grešku, konsultujte se sa hosting podrškom. Za dodatnu sigurnost, razmotrite SSL certifikat: Kupi SSL certifikat

6. Zaštitite .htaccess fajl

.htaccess upravlja permalinks, redirekcije, sigurnosna pravila, cache i kontrole pristupa. Obično je dovoljno 644, za strožu zaštitu može biti 640. Neki pluginovi pišu pravila u .htaccess, pa dozvolu možete privremeno labaviti, a zatim vratiti na sigurnu vrijednost.

Najbolje prakse za wp-content, uploads, themes i plugins

wp-content je najaktivniji WordPress direktorij – tu su pluginovi, teme, jezički fajlovi i medijski uploadovi. Većina napada ide preko zastarjelih pluginova, tema ili nekontrolisanih uploadova u ovom folderu.

Spriječite izvršavanje PHP-a u uploads folderu

Uploads direktorij sadrži fajlove koje uploaduju korisnici. U većini slučajeva nije potrebno dozvoliti izvršavanje PHP fajlova u ovom folderu. Dodajte .htaccess pravilo ili Nginx zabranu kako bi PHP fajlovi bili neizvršivi. Ako i bude uploadovan maliciozni PHP, neće se moći pokrenuti. Ova zaštita, uz pravilne dozvole, bitno pojačava sigurnost.

Isključite editor tema i pluginova u admin panelu

WordPress admin panel dozvoljava uređivanje tema i pluginova, što je opasno ako napadač preuzme administratorski nalog. U wp-config.php dodajte DISALLOW_FILE_EDIT da bi se onemogućilo uređivanje iz panela. Tako napadač ne može direktno ubaciti maliciozni PHP kod.

Obrišite suvišne teme i pluginove

Stari, neaktivni pluginovi i teme mogu biti meta napada. Nemojte ih samo deaktivirati – obrišite ih potpuno. Ostavite samo aktivnu temu, jedan backup theme i pluginove koje zaista koristite. Manje fajlova znači manji napadni vektor.

Kako server sigurnosne postavke dopunjuju chmod?

Kako server sigurnosne postavke dopunjuju chmod?

Sigurne WordPress dozvole su temelj, ali nisu jedina zaštita. Dodatne server mjere pojačavaju sigurnost i smanjuju rizik od napada.

Koristite najnoviju verziju PHP-a

Zastarjele PHP verzije su sporije i nesigurne. U WordPressu je važno koristiti podržane, ažurirane PHP verzije. Novi PHP je brži i otporniji na poznate propuste. Provjerite verziju u hosting panelu, testirajte kompatibilnost theme/pluginova i napravite upgrade.

Web Application Firewall (WAF)

WAF filtrira maliciozne zahtjeve prije nego pogode aplikaciju. Štiti od SQL injection-a, XSS-a, pokušaja uploadovanja fajlova i brute force napada. Za WordPress sa puno posjeta, WAF je obavezna nadopuna chmod postavkama. Više o sigurnom hostingu: Rešenja za siguran web hosting

Isključite listanje direktorija

Ako je directory listing uključen, browser može prikazati listu fajlova u folderima bez index fajla. To olakšava napadačima da saznaju imena pluginova, tema i backup fajlova. Na Apache-u dodajte Options -Indexes, na Nginx-u autoindex off. Ovo otežava izviđanje sajta.

Ne držite backup fajlove u web rootu

Česta greška je ostaviti backup.zip, site-old.tar.gz ili database.sql u public_html folderu. Takvi fajlovi su lako dostupni i mogu biti skinuti. Backup čuvajte izvan web root-a ili koristite sigurnu udaljenu lokaciju. Za upravljanje domenom i DNS-om pogledajte: Registracija domene i upravljanje DNS-om

Razlike između dijeljenog hostinga, VPS-a i dedicated servera

Chmod postavke su slične za WordPress na svim hosting tipovima, ali operativne razlike postoje. Na dijeljenom hostingu, vlasništvo fajlova, PHP korisnički mod i sigurnosni moduli su uglavnom automatski. Na VPS-u i dedicated serveru, morate voditi računa o izolaciji korisnika, konfiguraciji servisa, firewallu, logovima i automatskim update-ima.

Na dijeljenom hostingu 644 i 755 obično rade bez problema. Na VPS-u je preporučljivo da svaki sajt ima zasebnog PHP-FPM korisnika. Na dedicated serveru dodajte centralizovano praćenje logova, malware skener, provjeru integriteta fajlova i automatske sigurnosne zakrpe. Ako hostujete više WordPress sajtova, svaki klijent treba imati zaseban korisnički račun, da propust na jednom sajtu ne ugrozi cijeli server.

Najčešće greške sa chmod dozvolama

Greške sa dozvolama su često rezultat pokušaja brzog rješavanja problema. Najčešće greške su:

  • Postavljanje 777 na cijeli sajt: Možda riješi upload, ali otvara ozbiljne sigurnosne rupe.
  • wp-config.php ostavljen na 644: Radi, ali može se strožije zaštititi.
  • Nepregledano vlasništvo fajlova: Problem može biti u chown, ne u chmodu.
  • Masovno pokretanje komandi bez backupa: Pogrešna komanda može oboriti sajt.
  • Dozvoljeno izvršavanje PHP-a u uploads: Pojačava efekt napada preko upload propusta.
  • Nebrisanje starih pluginova: I neaktivni fajlovi mogu biti iskorišteni za napad.

Sigurnosna lista za WordPress chmod postavke

Praktična lista za provjeru pred objavu sajta, nakon održavanja ili čišćenja napada:

  • Direktoriji su postavljeni na 755.
  • Fajlovi su postavljeni na 644.
  • wp-config.php je pojačan na 600 ili 640.
  • .htaccess je 644 ili 640.
  • Nema 777 dozvola na fajlovima ili folderima.
  • U uploads folderu je zabranjeno izvršavanje PHP-a.
  • Editor tema i pluginova je isključen.
  • Obrisani su svi nepotrebni pluginovi i teme.
  • Koristi se najnoviji PHP.
  • Backup i plan za vraćanje su spremni.

Ova lista je korisna za nove sajtove, kontrole nakon održavanja ili čišćenja napada. Sigurnost nije jednokratna akcija – zahtijeva redovnu kontrolu.

Koje testove uraditi nakon izmjene chmod postavki?

Nakon promjene dozvola, nije dovoljno samo otvoriti početnu stranicu. Ulogujte se u admin panel, uploadujte novi medijski fajl, testirajte update pluginova, sačuvajte permalinks i probajte kontakt formu ili druge opcije koje pišu fajlove. Ako koristite cache plugin, provjerite da može kreirati cache fajlove. Kod WooCommerce-a, testirajte narudžbe, generisanje faktura i download fajlove.

Ako vidite 403 grešku, dozvole su previše stroge. 500 greška obično je vezana za .htaccess pravila, PHP dozvole ili vlasništvo fajlova. Ako upload ne radi, provjerite vlasništvo i dozvole uploads foldera. Nikad ne postavljajte 777 kao prvo rješenje – provjerite logove grešaka.

Zaključak: Najsigurnije WordPress dozvole su minimum potrebnih ovlasti

Sigurna postavka je 755 za direktorije, 644 za fajlove, a 600 ili 640 za wp-config.php. Ali prava sigurnost uključuje i vlasništvo fajlova, ažurirani PHP, WAF, backup, zabranu PHP-a u uploads folderu i brisanje nepotrebnih pluginova. Primjenom principa minimalne ovlasti, sajt ostaje funkcionalan, a napadačima je otežan svaki pokušaj trajne štete.

Za brz, siguran i jednostavan WordPress hosting, SSL i domene, pogledajte Hostragons ponudu i kontaktirajte podršku za savjet oko konfiguracije. Hostragons paketi hostinga

Često postavljana pitanja

Koje dozvole treba postaviti za WordPress fajlove?

Standardna preporuka je 755 za direktorije, 644 za fajlove, a 600 ili 640 za wp-config.php. Ovaj set dozvola je siguran i funkcionalan na većini hostinga.

Je li sigurno postaviti 777 na uploads direktorij?

Ne. 777 dozvoljava svakome pisanje, što znatno povećava rizik od malicioznih uploadova. 755 je najčešće dovoljan; ako ima problema, provjerite vlasništvo fajlova.

Hoće li site raditi ako wp-config.php ima dozvolu 600?

Na nekim serverima 600 radi bez problema, na drugima može izazvati 500 grešku. Ako je 600 problematično, pokušajte 640. Cilj je koristiti najsigurniju dozvolu koju server može čitati.

Da li izmjena chmod dozvola utiče na SEO?

Direktno ne, ali pogrešne dozvole mogu uzrokovati greške na sajtu, sigurnosne propuste i probleme sa dostupnošću, što indirektno loše utiče na SEO.

Mogu li mijenjati dozvole iz cPanel-a?

Da. U cPanel File Manageru desnim klikom na fajl ili folder možete mijenjati dozvole. Prije masovnih izmjena uvijek napravite backup.

Podijelite ovaj članak:

Hostragons tim

Ažurirani vodiči našeg stručnog tima o hostingu, serverima i domenima. Hajde da zajedno pronađemo pravo rješenje za vaš projekat.

Kontaktirajte nas