Zabezpečení

Jak správně nastavit WordPress oprávnění souborů (chmod) pro bezpečný webhosting

  • 11 minut na čtení
  • Tým Hostragons
Jak správně nastavit WordPress oprávnění souborů (chmod) pro bezpečný webhosting

Oprávnění souborů ve WordPressu by měla být obecně nastavena na 755 pro složky, 644 pro soubory a u kritického konfiguračního souboru wp-config.php ideálně 600 nebo v závislosti na serveru 640. Toto nastavení zajišťuje nezbytný přístup pro čtení a zápis, který WordPress potřebuje k běhu, zároveň však omezuje možnost neoprávněných uživatelů měnit témata, pluginy či jádro systému. Stručně řečeno, bezpečné chmod pravidlo zní: udělte pouze minimální potřebná oprávnění pro správný chod webu, nic navíc.

Bezpečnost WordPressu není jen o silných heslech, aktuálních pluginech nebo SSL certifikátu. Nesprávná konfigurace oprávnění může útočníkům umožnit nahrát škodlivý PHP soubor, upravit soubory témat, číst databázové údaje v souboru wp-config.php nebo si nepozorovaně vytvořit zadní vrátka na vašem webu. Proto jsou právě chmod nastavení jedním ze základních bezpečnostních prvků, zejména u sdíleného hostingu, VPS, cloud serverů a spravovaných WordPress hostingů. Pokud chcete mít bezpečnou a aktuální WordPress instalaci, správná volba hostingu je také klíčová: WordPress hostingové balíčky

Co jsou to oprávnění souborů ve WordPressu?

Oprávnění souborů ve WordPressu určují, kdo a jakým způsobem může manipulovat se soubory a složkami na serveru. Na Linuxových serverech se tato oprávnění zpravidla nastavují pomocí příkazu chmod. Hodnoty chmod vyjadřují tři základní práva: čtení, zápis a spuštění, a to zvlášť pro vlastníka souboru, skupinu a ostatní uživatele.

Ve WordPressu, což je PHP systém pro správu obsahu, je potřeba najít citlivou rovnováhu. Příliš přísná oprávnění mohou blokovat správnou funkčnost – například nebudete moci nahrávat média, aktualizovat pluginy ani generovat cache soubory. Naopak příliš volná oprávnění představují bezpečnostní riziko, zvlášť hodnoty jako 777, které všem umožňují zápis, usnadňují útoky skrze nahrání škodlivých souborů.

Jak číst chmod hodnoty?

Hodnoty chmod se většinou zapisují jako trojmístné číslo. Každá cifra odpovídá určité úrovni uživatelů: první číslo je vlastník souboru, druhé skupina a třetí ostatní uživatelé. Čísla představují součet oprávnění.

  • 4: právo číst
  • 2: právo zapisovat
  • 1: právo spouštět
  • 7: čtení + zápis + spuštění
  • 6: čtení + zápis
  • 5: čtení + spuštění

Například hodnota 755 znamená, že vlastník může číst, zapisovat a spouštět, zatímco skupina a ostatní pouze číst a spouštět. Hodnota 644 znamená, že vlastník může číst a zapisovat, ostatní jen číst. U složek je právo spouštět nezbytné pro přístup a výpis obsahu, proto se pro složky obvykle doporučuje 755.

Doporučená chmod nastavení pro WordPress

Bezpečná WordPress instalace především musí umožnit webovému serveru správně fungovat, ale bez zbytečných práv pro zápis. Následující tabulka shrnuje nejčastěji používaná bezpečná oprávnění pro WordPress soubory a složky.

Doporučená chmod nastavení pro WordPress
Soubor nebo složkaDoporučené oprávněníPopis
WordPress složky755Zajišťuje přístup ke složkám bez možnosti zápisu pro všechny.
WordPress soubory644Soubor lze číst všemi, zapisovat může pouze vlastník.
wp-config.php600 nebo 640Obsahuje citlivé databázové údaje, proto by měl být přísně chráněn.
.htaccess644 nebo 640Obsahuje pravidla serveru, proto by nemělo být zbytečně zapisovatelné.
wp-content755Obsahuje témata, pluginy a uploady, správa podadresářů musí být opatrná.
wp-content/uploads755Pro média je nutný zápis, ale 777 se nepoužívá.
Téma soubory644PHP a CSS soubory by neměly být volně upravitelné.
Pluginy644Zabraňuje neoprávněným úpravám pluginů.

Tato nastavení jsou vhodným výchozím bodem pro většinu hostingů založených na cPanelu, LiteSpeed, Apache nebo Nginx. Každé prostředí je ale trochu jiné – použití PHP-FPM, suPHP, mod_php, kontejnery nebo specifické nastavení vlastníků a skupin může způsobit odlišnosti. Proto je před jakoukoliv úpravou vhodné udělat zálohu a otestovat funkčnost webu. Více o zálohování najdete v Průvodce zálohováním webové stránky.

Proč jsou práva 777 nebezpečná?

Práva 777 znamenají, že kdokoliv může číst, zapisovat i spouštět soubor nebo složku. Ačkoliv se tato hodnota v některých starších fórech nebo návodech uvádí jako rychlé řešení, pro moderní WordPress jde o zásadní bezpečnostní díru. Na takto nastavený adresář může útočník nahrát škodlivý skript, spustit jej a získat kontrolu nad serverem.

Častou chybou je nastavení 777 pro složku wp-content/uploads, která slouží k ukládání mediálních souborů jako obrázky, PDF nebo videa. Pokud útočník přes zranitelný plugin nahraje PHP soubor do této složky a složka má nastaveno spuštění, může spustit škodlivý kód. Tento scénář ukazuje, že problém není jen v díře pluginu, ale i příliš volných oprávněních, které útok výrazně usnadňují.

Jaká oprávnění místo 777?

Ve většině případů stačí složkám nastavit 755. Pokud WordPress nemůže nahrávat média nebo aktualizovat, není vhodné hned nastavovat 777. Nejprve zkontrolujte vlastníka souborů – pokud jsou například soubory přiřazeny nesprávnému uživateli, webový server nemá právo zápisu. Správné řešení je změnit vlastníka pomocí příkazu chown nebo nástroje v administračním panelu hostingu, nikoli volně zpřístupnit zápis všem.

Vztah mezi vlastníkem souborů a chmod oprávněními

Chmod není jediným faktorem při správě přístupů. Velmi důležité je, komu soubor patří – tedy vlastníkovi a skupině. I když má soubor oprávnění 644, ale jeho vlastníkem není správný uživatel, WordPress nemusí být schopen provést aktualizaci nebo do něj nahrát soubory.

Bezpečná konfigurace znamená, že soubory WordPressu patří uživateli hostingového účtu. U sdílených hostingů to obvykle správně nastavuje poskytovatel. U VPS nebo dedikovaných serverů je pak potřeba sladit uživatele webového serveru, PHP-FPM poolu a vlastníka souborů. Například přiřazení každé stránce samostatného Linux uživatele výrazně snižuje riziko napadení ostatních webů na stejném serveru. U firemních nebo vysoce navštěvovaných projektů je taková izolace stejně důležitá jako správná oprávnění.

Jak zkontrolovat oprávnění souborů ve WordPressu krok za krokem?

K ověření oprávnění můžete použít cPanel File Manager, FTP klienta nebo SSH přístup. Následující postup vám pomůže bezpečně a efektivně zkontrolovat nastavení.

1. Zálohujte web před úpravami

Před jakoukoliv hromadnou změnou oprávnění vždy udělejte kompletní zálohu webu, včetně souborů WordPressu, složky wp-content a databáze. Nesprávný chmod může způsobit nedostupnost webu nebo chyby v administraci. Pokud váš hosting nabízí automatické zálohy, ověřte si datum poslední zálohy. Jinak zálohu proveďte ručně přes FTP a export databáze.

2. Zjistěte aktuální oprávnění

Pokud máte SSH přístup, můžete v kořenovém adresáři WordPressu zobrazit oprávnění příkazem, který zkontroluje, zda složky mají 755 a soubory 644. Sledujte zejména hodnoty 777, 775 či 666, které znamenají rozšířený zápis. V cPanelu lze oprávnění snadno zobrazit a upravit pomocí grafického rozhraní v sekci správce souborů.

3. Nastavte složky na 755

Pro hlavní adresář WordPressu a jeho podadresáře je ideální nastavení 755. To umožní procházet složkami bez možnosti zápisu pro všechny uživatele. Pokud používáte SSH, příkaz find pomůže hromadně změnit oprávnění pouze složek. Dávejte pozor, abyste omylem nenastavili 755 i souborům, protože většina PHP souborů nemá právo spouštět.

4. Nastavte soubory na 644

Standardní oprávnění pro WordPress soubory, témata a pluginy je 644. To umožní webovému serveru soubory číst, ale ne je měnit. Pokud používáte editory souborů v administraci WordPressu, je z bezpečnostních důvodů vhodné tuto možnost vypnout, aby případný útočník nemohl přes admin panel injektovat škodlivý kód.

5. Zabezpečte wp-config.php

Soubor wp-config.php obsahuje klíčové údaje – jméno databáze, uživatele, heslo, bezpečnostní klíče a předponu tabulek. Měl by mít oprávnění 600, případně 640, aby k němu neměl přístup nikdo kromě vlastníka a případně skupiny. Některé sdílené hostingy s 600 hodnotou mají problém, proto je v takovém případě vhodnější 640. Po změně oprávnění otestujte fungování webu a admin rozhraní. Pokud se objeví chyba 500, kontaktujte podporu hostingu a nechte si poradit s nejbezpečnějším nastavením. Pro zabezpečení komunikace doporučujeme také SSL certifikát, který najdete v koupit SSL certifikát.

6. Chraňte .htaccess

.htaccess soubor obsahuje pravidla pro přesměrování, bezpečnostní opatření, cache a přístupová omezení. Obvykle stačí oprávnění 644, lze ale použít i 640 pro větší ochranu. Některé pluginy mohou potřebovat zapisovat do .htaccess, proto je vhodné ručně přidávat pravidla a pak soubor opět zabezpečit.

Nejlepší bezpečnostní postupy pro wp-content, uploads, themes a plugins

Adresář wp-content je nejčastějším cílem útoků, protože obsahuje pluginy, témata, jazykové soubory a mediální nahrávky. Slabé pluginy, zastaralá témata nebo nekontrolované nahrávání souborů jsou hlavními vstupními body pro hackery.

Zamezte spouštění PHP v adresáři uploads

Adresář uploads slouží pro soubory nahrané uživateli. Obvykle zde není potřeba spouštět PHP skripty. Proto je vhodné pomocí .htaccess nebo pravidel pro Nginx zakázat spuštění PHP v tomto adresáři. I když útočník nahraje škodlivý PHP skript, nebude moci být spuštěn. Toto opatření spolu s vhodným chmodem výrazně zvyšuje bezpečnost.

Vypněte editor témat a pluginů v administraci

WordPress umožňuje přímo v admin rozhraní upravovat soubory témat a pluginů, což však představuje bezpečnostní riziko při kompromitaci admin účtu. Přidejte do souboru wp-config.php řádek define('DISALLOW_FILE_EDIT', true); a zablokujete tak tuto funkci. I kdyby útočník získal přístup do administrace, nebude moci přímo injektovat kód do souborů.

Odstraňte nepoužívaná témata a pluginy

Staré, neaktivní témata a pluginy mohou obsahovat chyby, které útočníci zneužijí. Nepoužívané pluginy nestačí jen deaktivovat, je lepší je úplně odstranit. Nechte pouze aktivní téma, záložní výchozí téma a opravdu používané pluginy. Méně souborů znamená menší bezpečnostní riziko.

Jak podpořit chmod bezpečnost nastavením serveru?

Jak podpořit chmod bezpečnost nastavením serveru?

Správná oprávnění jsou základ, ale bezpečnost lze výrazně zlepšit i dalšími opatřeními na úrovni serveru.

Používejte aktuální verzi PHP

Starší verze PHP jsou náchylné k bezpečnostním chybám i horšímu výkonu. Používejte vždy aktuální podporovanou verzi PHP, kterou lze změnit v administraci hostingu. Testujte kompatibilitu témat a pluginů před upgradem.

Implementujte Web Application Firewall (WAF)

WAF filtruje škodlivé požadavky ještě před tím, než se dostanou na WordPress. Chrání proti SQL injection, XSS, pokusům o nahrání škodlivých souborů a brute force útokům. U webů s vyšší návštěvností nebo citlivými daty je WAF důležitým doplňkem ke správným chmod nastavením. Více o bezpečném hostingu najdete v Bezpečná řešení web hostingu.

Zakázat indexování složek

Když je povoleno indexování složek, návštěvník může vidět seznam souborů ve složkách bez index.html nebo index.php. To může útočníkům usnadnit hledání zranitelných souborů nebo záloh. U Apache se zakazuje příkazem Options -Indexes, u Nginx nastavením autoindex off. Jedná se o jednoduchý, ale účinný krok k omezení průzkumu webu.

Neukládejte zálohy ve webovém kořenovém adresáři

Nejčastější chybou je ponechat zálohy přímo v kořenovém adresáři webu (např. public_html). Soubory jako backup.zip, site-old.tar.gz nebo database.sql bývají snadno dohledatelné a stažené útočníky. Zálohy ukládejte mimo webový kořen, například na zabezpečené úložiště nebo cloud. Pro správu domén a DNS se podívejte na Registrace domény a správa DNS.

Rozdíly mezi sdíleným hostingem, VPS a dedikovaným serverem

Nastavení chmod je obecně podobné, ale provoz a bezpečnostní opatření se liší podle typu hostingu. U sdíleného hostingu většinu správy přenecháte poskytovateli, který už nastaví správné vlastníky, režimy PHP a bezpečnostní moduly.

Na VPS nebo dedikovaném serveru jste zodpovědní i za uživatelskou izolaci, konfiguraci služeb, firewall, sledování logů a automatické aktualizace. Doporučuje se spouštět PHP-FPM pooly pro každou stránku pod samostatným uživatelem, což zamezí šíření útoku mezi weby na stejném serveru. Agentury spravující více WordPressů by měly udržovat každý projekt v samostatném účtu, aby minimalizovaly riziko.

Časté chyby při nastavování chmod

Chyby s oprávněními často pramení z rychlých řešení. Nejčastější přehmaty jsou:

  • Nastavení 777 pro celý web: vyřeší sice problémy s nahráváním, ale výrazně ohrožuje bezpečnost.
  • Nechat wp-config.php s oprávněním 644: funguje v mnoha případech, ale bezpečnější je přísnější nastavení.
  • Nekontrolovat vlastníka souborů: problém je často v nesprávném vlastnictví, ne v chmodu.
  • Provádět změny bez zálohy: může dojít k výpadku webu nebo ztrátě dat.
  • Povolit spouštění PHP v uploads: zvyšuje riziko útoku nahráním škodlivých skriptů.
  • Nesmazat nepoužívané pluginy a témata: zbytečně rozšiřují útočný povrch.

Kontrolní seznam bezpečného nastavení oprávnění ve WordPressu

Pro rychlou kontrolu před spuštěním nebo po údržbě webu využijte následující seznam:

  • Složky mají oprávnění 755.
  • Souborové oprávnění je 644.
  • wp-config.php má nastaveno 600 nebo 640.
  • .htaccess je nastaven na 644 nebo 640.
  • Nikde nejsou povolena práva 777.
  • V uploads je zakázáno spouštění PHP.
  • Editor témat a pluginů v administraci je vypnutý.
  • Odstraněny nepoužívané pluginy a témata.
  • Používáte aktuální verzi PHP.
  • Máte připravený plán zálohování a obnovy.

Tento seznam je vhodný zejména pro nové weby, kontrolu po údržbě i po bezpečnostních incidentech. Bezpečnost není jednorázová akce, ale pravidelně obnovovaná a monitorovaná součást správy webu.

Jak testovat web po změně chmod oprávnění?

Po změně oprávnění nestačí jen otevřít úvodní stránku. Přihlaste se do administrace WordPressu, nahrajte novou mediální položku, zkontrolujte aktualizace pluginů, uložte trvalé odkazy a otestujte funkčnost formulářů nebo jiných prvků, které vyžadují zápis do souborů. Pokud používáte cache plugin, ověřte, že cache složky a soubory jsou správně vytvářeny. U e-shopů jako WooCommerce je dobré otestovat objednávky, platby, vystavení faktur a stahování souborů.

Pokud se objeví chyba 403, jsou oprávnění pravděpodobně příliš přísná. Chyba 500 je často spojena s špatným nastavením .htaccess, PHP nebo nesprávným vlastníkem souborů. Pokud nahrávání médií selhává, zkontrolujte vlastníka a práva složky uploads. Místo rychlého nastavení 777 je lepší prozkoumat chybové logy a najít skutečnou příčinu.

Závěr: Princip minimálních oprávnění je klíčem k bezpečnému WordPressu

Bezpečné oprávnění souborů ve WordPressu znamená 755 pro složky, 644 pro soubory a 600 nebo 640 pro wp-config.php. Skutečná bezpečnost však závisí nejen na číslech, ale i na správném vlastnictví, aktuálním PHP, použití WAF, zálohování, blokování PHP v uploads a odstranění nepotřebných pluginů. Dodržováním principu minimálních oprávnění zajistíte, že váš web bude mít dostatečný přístup pro správnou funkci a zároveň bude co nejvíce chráněn proti útokům.

Chcete-li svůj WordPress provozovat bezpečně, rychle a spolehlivě, podívejte se na hosting, SSL a doménová řešení od Hostragons a získejte odbornou podporu na míru: Hostragons hostingové balíčky

Často kladené dotazy

Jaká oprávnění by měly mít soubory a složky ve WordPressu?

Obecně se doporučuje 755 pro složky, 644 pro soubory a 600 nebo 640 pro wp-config.php. Toto nastavení je bezpečné a kompatibilní s většinou hostingů.

Je bezpečné nastavit složku uploads na 777?

Ne. Hodnota 777 umožňuje komukoliv zapisovat do složky, což zvyšuje riziko nahrání škodlivých souborů. Pro uploads obvykle stačí 755 a správné nastavení vlastníka.

Bude WordPress fungovat, když nastavím wp-config.php na 600?

Většinou ano, ale na některých serverech může vést k chybám 500. Pokud nastavení 600 nefunguje, zkuste 640. Cílem je co nejpřísnější oprávnění, která web dovolí číst.

Ovlivní změna chmod nastavení SEO?

Přímo ne. Špatná oprávnění ale mohou způsobit chyby, nedostupnost nebo bezpečnostní problémy, které SEO mohou nepřímo poškodit.

Mohu měnit oprávnění souborů přes cPanel?

Ano, v cPanelu můžete pomocí správce souborů kliknout pravým tlačítkem na soubor nebo složku a změnit oprávnění. Při hromadných změnách však vždy zálohujte a postupujte opatrně.

Sdílejte tento článek:

Tým Hostragons

Aktuální průvodci od našeho týmu odborníků na hosting, servery a doménová jména. Pojďme společně najít to správné řešení pro váš projekt.

Kontaktujte nás