Sikkerhed

WordPress filrettigheder (Chmod): Sådan sikrer du din server og hjemmeside

  • 10 minutter at læse
  • Hostragons-teamet
WordPress filrettigheder (Chmod): Sådan sikrer du din server og hjemmeside

WordPress filrettigheder bør typisk være 755 for mapper, 644 for filer og for den kritiske konfigurationsfil wp-config.php helst 600 eller alternativt 640 afhængigt af serverstrukturen. Disse indstillinger giver WordPress den nødvendige adgang til at læse og skrive, samtidig med at uautoriserede brugere ikke kan ændre på temaer, plugins eller kernefiler. Den gyldne sikkerhedsregel er: giv kun de minimumsrettigheder, hjemmesiden har brug for – aldrig mere.

WordPress-sikkerhed handler ikke kun om stærke adgangskoder, opdaterede plugins eller SSL-certifikater. Hvis filrettighederne på serveren ikke er sat korrekt, kan hackere uploade skadelige PHP-filer, ændre temafiler, læse databaseoplysninger fra wp-config.php eller installere bagdøre. Derfor er chmod-indstillinger en fundamental sikkerhedsforanstaltning for alle, der bruger delt hosting, VPS, cloud-server eller managed WordPress hosting. Hvis du vil have en sikker og moderne WordPress-platform, er det vigtigt at vælge den rigtige hosting: WordPress hosting pakker

Hvad er WordPress filrettigheder?

WordPress filrettigheder bestemmer, hvem der kan gøre hvad med filer og mapper på din server. På Linux-baserede servere styres dette typisk med chmod-kommandoen. Chmod-værdierne repræsenterer tre hovedrettigheder: læse, skrive og udføre – og de defineres separat for filens ejer, gruppen og andre brugere.

Som PHP-baseret CMS kræver WordPress en fin balance. For stramme rettigheder kan gøre, at du ikke kan uploade billeder, opdatere plugins eller generere cache-filer. For løse rettigheder udgør en sikkerhedsrisiko; især værdien 777, som giver alle fuld adgang, gør det let for angribere at uploade skadelige filer.

Sådan læser du chmod-værdier

Chmod-værdier vises typisk med tre cifre. Hvert ciffer står for en brugergruppe: første for ejeren, anden for gruppen, tredje for andre. Cifrene er summen af tildelte rettigheder:

  • 4: Læserettighed
  • 2: Skrivertilladelse
  • 1: Udførelsesret
  • 7: Læse + skrive + udføre
  • 6: Læse + skrive
  • 5: Læse + udføre

Eksempel: 755 giver ejeren alle rettigheder, mens gruppe og andre kun kan læse og udføre. 644 giver ejeren læse og skrive, mens andre kun har læseadgang. Mapper kræver typisk udførelsesret for at kunne tilgås og listes, derfor er 755 standard på mapper.

Anbefalede chmod-værdier til WordPress

Formålet med en sikker WordPress-installation er, at webserveren kan afvikle sitet, men unødvendig skriveadgang begrænses. Tabellen herunder opsummerer de mest brugte anbefalinger til filrettigheder:

Anbefalede chmod-værdier til WordPress
Fil eller mappeAnbefalet rettighedBemærkning
WordPress-mapper755Adgang til mapper, ingen skriveadgang for alle.
WordPress-filer644Filer kan læses, kun ejer kan ændre.
wp-config.php600 eller 640Skal beskyttes ekstra, da den indeholder databaseinfo.
.htaccess644 eller 640Indeholder serverregler, bør ikke være skrivbar for alle.
wp-content755Indeholder temaer, plugins og uploads – under-mapper skal administreres nøje.
wp-content/uploads755Bruges til medier – aldrig 777!
Temafiler644PHP og CSS bør ikke kunne ændres af alle.
Plugin-filer644Reducerer risiko for uautoriserede ændringer.

Disse værdier fungerer i de fleste cPanel-, LiteSpeed-, Apache- eller Nginx-miljøer. Men serverkonfigurationen kan variere: PHP-FPM, suPHP, mod_php, containere eller særlige bruger/grupper kan have indflydelse. Tag altid backup og test funktionalitet før ændringer – læs mere om backup: Websted backup guide

Hvorfor er 777 farligt?

777 betyder, at alle kan læse, skrive og udføre på en fil eller mappe. Selvom det stadig ses anbefalet på gamle forums, er det en alvorlig sikkerhedsrisiko i moderne WordPress-miljøer. Med 777 kan enhver uploade scripts, PHP-filer eller ændre eksisterende filer.

En klassisk fejl er at sætte 777 på wp-content/uploads. Det er mappen til billeder og medier – her skal kun typiske filtyper (billeder, PDF, video) ligge. Hvis en angriber får uploadet en PHP-fil via et svagt plugin og mappen kan udføre, kan filen bruges til at køre kommandoer på serveren. Her er ikke kun plugin-svagheden, men for brede filrettigheder, der gør angrebet værre.

Hvad skal du bruge i stedet for 777?

Som regel er 755 til mapper tilstrækkeligt. Hvis WordPress ikke kan uploade medier eller opdatere, er løsningen ikke at give 777. Tjek i stedet filernes ejer. Hvis filerne har forkert ejer, kan webserveren ikke skrive. Løsningen er ikke at slække på chmod, men at bruge chown til at rette ejerskabet eller hostingpanelets værktøj til at reparere filrettigheder.

Fil-ejerskab og forhold til chmod

Chmod er ikke nok i sig selv – ejerskab af filerne er mindst lige så vigtigt. En fil med 644 kan stadig ikke opdateres, hvis ejeren er forkert. Mangler korrekt ejerskab, kan du ikke uploade til uploads-mappen.

WordPress-filer bør tilhøre den relevante hostingkonto. På delt hosting sker det typisk automatisk. På VPS eller dedikerede servere skal webserver-bruger, PHP-FPM og site-bruger konfigureres korrekt. Separate Linux-brugere pr. site reducerer risiko for, at et sikkerhedsbrud spreder sig. For større eller virksomhedsprojekter er dette en kritisk isolationsforanstaltning.

Sådan tjekker du WordPress filrettigheder – step for step

Du kan tjekke filrettigheder med cPanel Filhåndtering, FTP-klient eller SSH. Her er en sikker, praktisk fremgangsmåde:

1. Tag backup før du ændrer noget

Før du ændrer rettigheder, tag altid en komplet backup – inkl. WordPress-filer, wp-content og databasen. En fejl i chmod kan gøre sitet utilgængeligt eller give fejl i admin-panelet. Tjek dato på sidste backup i hostingpanelet eller tag en manuel backup via FTP og databaseeksport.

2. List nuværende rettigheder

Har du SSH-adgang, kan du tjekke rettigheder i WordPress-mappen. Kig efter afvigelser fra 755 på mapper og 644 på filer. Notér især 777, 775, 666 osv. I cPanel kan du se rettigheder i Filhåndtereren og redigere dem enkeltvis.

3. Sæt mapper til 755

WordPress-hovedmappen og undermapper skal som udgangspunkt være 755. Det gør mapperne tilgængelige, men forhindrer alle i at skrive. Brug evt. find-kommandoen på SSH til kun at ændre mapper. Undgå at give 755 til filer – PHP-filer behøver typisk ikke udførelsesret, så 644 er mere sikkert.

4. Sæt filer til 644

WordPress kernefiler, temaer og plugins bør have 644. Det lader webserveren læse, men forhindrer andre i at skrive. Hvis du bruger filredigering i temaer/plugins via admin-panelet, bør du på live-sider deaktivere dette af sikkerhedshensyn.

5. Stram wp-config.php op

wp-config.php indeholder database-navn, bruger, password, sikkerhedsnøgler og tabel-præfiks. Brug helst 600 eller 640 frem for 644. På nogle delte hostingmiljøer kan 600 give fejl; prøv 640 hvis det sker. Test forside og adminpanel efter ændring. Giver det 500-fejl, så kontakt hostingsupport for at finde det strammeste fungerende niveau. SSL er også vigtigt for sikkerhed – tjek muligheder: køb SSL certifikat

6. Beskyt .htaccess

.htaccess bruges til permalinks, redirects, sikkerhedsregler, cache og adgangskontrol. Typisk er 644 nok, men 640 kan være mere sikkert. Nogle plugins vil gerne skrive til .htaccess – det sikreste er at tilføje reglen manuelt og sætte filen tilbage til stramme rettigheder bagefter.

Bedste praksis for wp-content, uploads, temaer og plugins

wp-content-mappen er det mest aktive sted i WordPress – her ligger plugins, temaer, sprogfiler og medier. Mange angreb sker via svage plugins, gamle temaer eller ukontrolleret filupload i denne mappe.

Forhindr PHP-udførelse i uploads-mappen

Uploads-mappen bør kun bruges til bruger-uploadede filer. PHP-udførelse er næsten aldrig nødvendig her. Brug en .htaccess eller Nginx-regel til at blokere PHP-filer i uploads. Så selv hvis en angriber får en PHP-fil ind, er det svært at køre den. Dette lag af sikkerhed supplerer chmod.

Deaktiver filredigering af temaer og plugins

WordPress admin-panelets filredigeringsfunktion kan være farlig, hvis en admin-konto kompromitteres. Tilføj DISALLOW_FILE_EDIT til wp-config.php for at lukke denne mulighed. Så kan hackere ikke injicere PHP-kode direkte via adminpanelet.

Fjern unødvendige temaer og plugins

Gamle og inaktive temaer/plugins udgør også en risiko. Deaktivering er ikke nok – slet dem helt. Behold kun det aktive tema, evt. et backup-standardtema og de plugins, du faktisk bruger. Færre filer = mindre angrebsflade.

Sådan supplerer du chmod med server-sikkerhed

Sådan supplerer du chmod med server-sikkerhed

Rigtige filrettigheder er fundamentet, men ikke hele sikkerheden. Yderligere serverforanstaltninger forbedrer effekten og reducerer risikoen:

Brug altid en opdateret PHP-version

Gamle PHP-versioner er både langsommere og mere sårbare. Brug altid en version, som WordPress og dine temaer/plugins understøtter. Skift version i hostingpanelet og test kompatibilitet.

Web Application Firewall (WAF)

En WAF kan filtrere skadelige forespørgsler før de når applikationen. Det beskytter mod SQL-injection, XSS, filupload-forsøg og brute force-angreb. Især på travle WordPress-sites er WAF et vigtigt supplement til chmod. Se flere sikre hostingløsninger: Løsninger til sikker webhosting

Slå directory listing fra

Hvis directory listing er slået til, kan man se filerne i en mappe uden index-fil direkte fra browseren. Det kan give hackeren information om plugins, temaer eller backup-filer. Brug Options -Indexes på Apache eller autoindex off på Nginx. Dette gør det sværere at scanne sitet for sårbarheder.

Gem ikke backups i webroden

En af de største fejl er at lade backup.zip, site-old.tar.gz eller database.sql ligge i public_html – de kan nemt downloades hvis navnet gætter. Læg backups uden for webroden eller brug sikker ekstern opbevaring. For domæne og DNS management: Domænetilsyn og DNS-styring

Forskelle på delt hosting, VPS og dedikeret server

Chmod-indstillinger er ens på tværs af hostingtyper, men driften varierer. På delt hosting håndteres ejerskab, PHP-brugermode og sikkerhedsmoduler typisk af udbyderen. På VPS eller dedikeret server skal du også tage ansvar for brugerisolering, serviceopsætning, firewall, log-monitorering og automatiske opdateringer.

På delt hosting er 644 og 755 som regel nok. På VPS bør PHP-FPM pools konfigureres med separate brugere pr. site. Dedikeret server bør suppleres med central log-monitorering, malware-scan, filintegritets-check og automatiske sikkerheds-patches. For bureauer med mange WordPress-sites bør hver kunde have egen konto for at forhindre, at et angreb spreder sig til hele serveren.

Typiske fejl med chmod på WordPress

Fejl med filrettigheder skyldes ofte ønsket om hurtig løsning. Her er de mest almindelige:

  • 777 til hele sitet: Det løser upload-problemer, men åbner for alvorlige sikkerhedsbrud.
  • wp-config.php på 644: Det virker, men kan strammes mere.
  • Ikke at tjekke ejerskab: Fejlen skyldes ofte forkert chown, ikke chmod.
  • Ændre rettigheder uden backup: En forkert kommando kan ødelægge sitet.
  • Tillade PHP i uploads: Gør angreb via filupload meget værre.
  • Ikke at slette gamle plugins: Også inaktive filer kan angribes.

WordPress chmod – tjekliste for sikkerhed

Brug denne tjekliste ved lancering, vedligeholdelse eller efter et sikkerhedsbrud:

  • Alle mapper er sat til 755.
  • Alle filer er sat til 644.
  • wp-config.php er strammet til 600 eller 640.
  • .htaccess er sat til 644 eller 640.
  • Ingen filer eller mapper har 777.
  • PHP-udførelse er blokeret i uploads-mappen.
  • Filredigering er deaktiveret i admin-panelet.
  • Unødvendige temaer og plugins er slettet.
  • PHP-versionen er opdateret.
  • Automatisk backup og restore-plan er på plads.

Listen bør bruges på nye sites, efter vedligeholdelse og når du rydder op efter angreb. Sikkerhed er ikke én handling, men en løbende proces.

Hvilke tests bør du lave efter chmod-ændringer?

Efter ændring af filrettigheder, nøjes ikke med at åbne forsiden. Log ind i admin-panelet, upload et billede, test plugin-opdatering, gem permalinks og prøv funktioner, der skriver til filsystemet. Bruger du cache-plugin, så tjek at cache-mappen kan generere filer. På WooCommerce-sites bør du teste ordreflow, betaling, faktura og filnedlastning.

Ser du 403-fejl, er rettighederne for stramme. 500-fejl skyldes ofte .htaccess-regler, PHP-tilladelser eller forkert ejerskab. Hvis upload fejler, så tjek ejerskab og rettigheder på uploads-mappen. Løs ikke problemer med 777 – tjek logfiler først.

Konklusion: Sikker WordPress = mindst mulige rettigheder

Den sikre standard er 755 til mapper, 644 til filer og 600/640 til wp-config.php. Men rigtig sikkerhed kræver også korrekt ejerskab, opdateret PHP, WAF, backup, blokering af PHP i uploads og fjernelse af ubrugte plugins. Ved at følge princippet om mindst mulige rettigheder, sikrer du både funktion og beskyttelse mod angreb.

Vil du hoste din WordPress sikkert, hurtigt og nemt, så tjek Hostragons' hosting, SSL og domæneløsninger – kontakt support for skræddersyet hjælp: Hostragons hostingpakker

Ofte stillede spørgsmål

Hvilke filrettigheder bør WordPress have?

Standardanbefalingen er 755 til mapper, 644 til filer og 600/640 til wp-config.php. Det giver en god balance mellem sikkerhed og funktion på de fleste hostingmiljøer.

Er det sikkert at give 777 til uploads-mappen?

Nej – 777 betyder, at alle kan skrive, og det øger risikoen for skadelige uploads markant. 755 er normalt nok; hvis det ikke virker, bør du tjekke ejerskab.

Kan wp-config.php være 600 uden at sitet går i stykker?

På nogle servere virker 600 fint, på andre kan det give 500-fejl. Prøv 640 hvis du får problemer. Formålet er at bruge den strammeste mulighed, der stadig virker.

Påvirker ændring af chmod SEO?

Det er ikke en direkte ranking-faktor, men forkerte rettigheder kan give fejl, sikkerhedsbrud eller adgangsproblemer – det kan indirekte skade din SEO.

Kan jeg ændre filrettigheder via cPanel?

Ja, i cPanel Filhåndtereren kan du højreklikke på filer eller mapper og ændre rettigheder. Vær forsigtig ved masseændringer og tag altid backup først.

Del denne artikel:

Hostragons-teamet

Opdaterede guider fra vores ekspertteam om hosting, servere og domænenavne. Lad os sammen finde den rigtige løsning til dit projekt.

Kontakt os