Δικαιώματα αρχείων WordPress, γνωστά ως chmod, πρέπει να είναι γενικά 755 για φακέλους, 644 για αρχεία και για το κρίσιμο αρχείο wp-config.php ιδανικά 600 ή 640 αναλόγως με τη δομή του server. Αυτές οι ρυθμίσεις διασφαλίζουν ότι το WordPress μπορεί να λειτουργήσει σωστά, παρέχοντας την απαραίτητη πρόσβαση, ενώ παράλληλα περιορίζουν τη δυνατότητα μη εξουσιοδοτημένων χρηστών να τροποποιήσουν θέματα, plugins και αρχεία πυρήνα. Η βασική αρχή για ασφαλές chmod είναι: δώστε τα απολύτως απαραίτητα δικαιώματα για τη λειτουργία της ιστοσελίδας, τίποτα παραπάνω.
Η ασφάλεια του WordPress δεν περιορίζεται σε δυνατούς κωδικούς, ενημερωμένα plugins ή SSL certificates. Λανθασμένες ρυθμίσεις δικαιωμάτων αρχείων επιτρέπουν σε επιτιθέμενους να ανεβάσουν κακόβουλα PHP αρχεία, να αλλάξουν αρχεία θεμάτων, να διαβάσουν τις ρυθμίσεις της βάσης δεδομένων στο wp-config.php ή να δημιουργήσουν backdoor στην ιστοσελίδα. Επομένως, τα chmod δικαιώματα αποτελούν κρίσιμο κομμάτι ασφάλειας, ειδικά για όσους χρησιμοποιούν shared hosting, VPS, cloud ή managed WordPress hosting. Αν θέλετε ένα ασφαλές και σύγχρονο WordPress site, η επιλογή του σωστού hosting είναι βασικό μέρος της διαδικασίας: Πακέτα φιλοξενίας WordPress
Τι Είναι τα Δικαιώματα Αρχείων στο WordPress;
Τα δικαιώματα αρχείων στο WordPress καθορίζουν ποιος μπορεί να διαβάζει, να γράφει ή να εκτελεί αρχεία και φακέλους στον server. Σε Linux servers, αυτά ρυθμίζονται με την εντολή chmod. Ο κάθε αριθμός του chmod αντιστοιχεί σε τρεις βασικές ενέργειες: ανάγνωση, εγγραφή και εκτέλεση. Τα δικαιώματα ορίζονται ξεχωριστά για τον ιδιοκτήτη, την ομάδα και τους υπόλοιπους χρήστες.
Σε ένα PHP-based CMS όπως το WordPress, τα δικαιώματα πρέπει να είναι ισορροπημένα. Πολύ αυστηρά δικαιώματα μπορεί να εμποδίσουν τη λειτουργία της ιστοσελίδας – π.χ. να μην μπορείτε να ανεβάσετε media, να ενημερώσετε plugins ή να δημιουργήσετε cache. Πολύ χαλαρά δικαιώματα (π.χ. 777) δημιουργούν σοβαρά κενά ασφαλείας, διευκολύνοντας επιθέσεις με κακόβουλα αρχεία.
Πώς Διαβάζουμε τις Τιμές Chmod;
Οι τιμές chmod δίνονται συνήθως με τρεις ψηφία. Ο πρώτος είναι για τον ιδιοκτήτη, ο δεύτερος για την ομάδα, ο τρίτος για τους άλλους χρήστες. Κάθε ψηφίο αντιστοιχεί στο άθροισμα των δικαιωμάτων:
- 4: Ανάγνωση (read)
- 2: Εγγραφή (write)
- 1: Εκτέλεση (execute)
- 7: Ανάγνωση + εγγραφή + εκτέλεση
- 6: Ανάγνωση + εγγραφή
- 5: Ανάγνωση + εκτέλεση
Για παράδειγμα, η τιμή 755 δίνει πλήρη δικαιώματα στον ιδιοκτήτη (read, write, execute) και μόνο ανάγνωση/εκτέλεση σε ομάδα και άλλους. Το 644 δίνει στον ιδιοκτήτη read/write και στους υπόλοιπους μόνο read. Η εκτέλεση σε φακέλους απαιτείται για να είναι προσβάσιμοι και να μπορούν να εμφανίσουν περιεχόμενο, γι' αυτό το 755 είναι η στάνταρ τιμή για directories.
Προτεινόμενες Τιμές Chmod για WordPress
Ο στόχος σε μια ασφαλή εγκατάσταση είναι ο web server να τρέχει το site, αλλά να περιορίζεται η δυνατότητα εγγραφής όπου δεν χρειάζεται. Ο παρακάτω πίνακας συνοψίζει τα πιο συχνά ασφαλή δικαιώματα αρχείων στο WordPress:
| Αρχείο ή Φάκελος | Προτεινόμενο Δικαίωμα | Περιγραφή |
|---|---|---|
| Φάκελοι WordPress | 755 | Επιτρέπει πρόσβαση, χωρίς εγγραφή από όλους. |
| Αρχεία WordPress | 644 | Διαβάζονται, εγγράφονται μόνο από τον ιδιοκτήτη. |
| wp-config.php | 600 ή 640 | Περιέχει ευαίσθητα δεδομένα, χρειάζεται αυστηρή προστασία. |
| .htaccess | 644 ή 640 | Περιέχει ρυθμίσεις server, δεν πρέπει να έχει ευρεία δυνατότητα εγγραφής. |
| wp-content | 755 | Κεντρικός φάκελος για θέματα, plugins και uploads. Οι υποφάκελοι χρειάζονται προσοχή. |
| wp-content/uploads | 755 | Χρειάζεται εγγραφή για media, αλλά όχι 777. |
| Αρχεία θεμάτων | 644 | Δεν πρέπει να τροποποιούνται από όλους. |
| Αρχεία plugins | 644 | Περιορίζει τον κίνδυνο μη εξουσιοδοτημένων αλλαγών. |
Αυτές οι τιμές είναι κατάλληλες για τους περισσότερους cPanel, LiteSpeed, Apache ή Nginx servers. Ωστόσο, κάθε server διαφέρει. PHP-FPM, suPHP, mod_php, containers ή διαφορετική διαχείριση χρηστών/ομάδων μπορεί να επηρεάσει τα δικαιώματα. Πριν από αλλαγές, πάντα backup και έλεγχο λειτουργίας. Για ασφαλές backup δείτε Οδηγός Αντιγράφων Ασφαλείας Ιστοσελίδας.
Γιατί το 777 Είναι Επικίνδυνο;
Το 777 σημαίνει ότι όλοι έχουν πλήρη δικαιώματα (read, write, execute). Παρότι παλιά forums ή λανθασμένες οδηγίες το προτείνουν ως "γρήγορη λύση", αποτελεί σοβαρό ρίσκο ασφαλείας. Σε φάκελο με 777 μπορεί να γραφτεί κακόβουλο script, να ανέβει PHP αρχείο ή να αλλαχθούν υπάρχοντα αρχεία.
Συχνό λάθος είναι το 777 στο wp-content/uploads. Εκεί ανεβαίνουν media (εικόνες, PDF, video). Αν ένας επιτιθέμενος εκμεταλλευτεί plugin vulnerability και ανεβάσει PHP αρχείο, με 777 και execute ενεργό, μπορεί να τρέξει εντολές στο server. Δεν είναι μόνο θέμα plugin, αλλά και των "χαλαρών" δικαιωμάτων που επιδεινώνουν το ρίσκο.
Τι Να Χρησιμοποιήσετε Αντί του 777;
Συνήθως το 755 αρκεί για φακέλους. Αν δεν μπορείτε να ανεβάσετε media ή να κάνετε update, μην καταφεύγετε στο 777. Ελέγξτε αν τα αρχεία ανήκουν στον σωστό χρήστη. Αν ο server δεν έχει δικαίωμα εγγραφής λόγω λανθασμένης ιδιοκτησίας (ownership), διορθώστε με chown ή εργαλείο panel. Μην "χαλαρώνετε" τα chmod, διορθώστε τη σωστή ιδιοκτησία.
Σχέση Δικαιωμάτων Αρχείων (Chmod) και Ιδιοκτησίας (Ownership)
Τα chmod δεν επαρκούν μόνα τους. Η ιδιοκτησία αρχείων και φακέλων είναι εξίσου σημαντική. Ένα αρχείο με 644 αλλά λάθος ιδιοκτήτη δεν επιτρέπει update από το WordPress. Αν δεν υπάρχει σωστή ownership, δεν μπορείτε να ανεβάσετε media στο uploads.
Ασφαλής δομή: τα αρχεία WordPress ανήκουν στον χρήστη του hosting λογαριασμού. Σε shared hosting, αυτό γίνεται αυτόματα. Σε VPS/dedicated servers, ο web server χρήστης, το PHP-FPM pool και ο site χρήστης πρέπει να είναι σωστά ρυθμισμένοι. Ο διαχωρισμός κάθε site σε διαφορετικό Linux χρήστη μειώνει τον κίνδυνο επέκτασης μιας "τρύπας" σε όλο το server. Σε επιχειρησιακά ή πολυσύχναστα sites, η διαχείριση ownership είναι τόσο κρίσιμη όσο και τα chmod.
Έλεγχος Δικαιωμάτων Αρχείων WordPress Βήμα-Βήμα
Μπορείτε να ελέγξετε τα δικαιώματα μέσω cPanel File Manager, FTP client ή SSH. Ακολουθούν τα βήματα για πρακτικό και ασφαλή έλεγχο:
1. Πάρτε Backup Πριν Ξεκινήσετε
Πριν κάνετε μαζικές αλλαγές στα chmod, πάρτε πλήρες backup site (αρχεία WordPress, wp-content και βάση δεδομένων). Λάθος chmod μπορεί να κάνει το site μη προσβάσιμο ή να προκαλέσει σφάλματα στο admin panel. Αν έχετε auto-backup στο hosting, ελέγξτε την ημερομηνία τελευταίου backup. Αν όχι, κάντε manual FTP και database export.
2. Ελέγξτε Υπάρχοντα Δικαιώματα
Αν έχετε SSH, δείτε τα δικαιώματα στον root φάκελο του WordPress. Ελέγξτε αν υπάρχουν αποκλίσεις από το 755 (φακέλους), 644 (αρχεία). Σημειώστε τυχόν 777, 775, 666. Στο cPanel File Manager, δείτε την στήλη "Permissions" και αλλάξτε όπου χρειάζεται.
3. Ρυθμίστε τους Φακέλους σε 755
Ο root φάκελος και οι υποφάκελοι πρέπει να είναι 755, ώστε να είναι προσβάσιμοι αλλά όχι εγγράψιμοι από όλους. Με SSH, μπορείτε με το find να αλλάξετε μαζικά μόνο directories. Προσοχή να μην δώσετε 755 σε αρχεία (PHP δεν χρειάζεται execute).
4. Ρυθμίστε τα Αρχεία σε 644
Τα core, theme και plugin αρχεία πρέπει να είναι 644. Έτσι διαβάζονται από τον server, αλλά δεν επιτρέπουν τροποποιήσεις από την ομάδα ή άλλους. Αν χρειάζεται να τροποποιήσετε αρχεία μέσω editor του WordPress, είναι καλύτερα να απενεργοποιήσετε αυτή τη λειτουργία για λόγους ασφαλείας.
5. Ενισχύστε το wp-config.php
Το wp-config.php περιέχει το όνομα της βάσης, user, password, security keys και prefix. Προτιμήστε 600 ή 640 αντί για 644. Σε shared hosting το 600 μπορεί να προκαλέσει προβλήματα, οπότε δοκιμάστε 640. Μετά την αλλαγή, δοκιμάστε frontend και admin panel. Αν δείτε error 500, επικοινωνήστε με το hosting για την κατάλληλη τιμή. Για περαιτέρω ασφάλεια, δείτε Αγοράστε Πιστοποιητικό SSL.
6. Προστατέψτε το .htaccess
Το .htaccess χρησιμοποιείται για permalinks, redirects, κανόνες ασφαλείας, cache και access control. Συνήθως το 644 αρκεί, για πιο αυστηρά χρησιμοποιήστε 640. Προσοχή: ορισμένα plugins θέλουν να γράφουν στο .htaccess. Για ασφάλεια, προσθέστε τους κανόνες manual και μετά επαναφέρετε τα δικαιώματα.
Best Practices για wp-content, uploads, themes και plugins
Το πιο "ζωντανό" μέρος του WordPress είναι το wp-content: plugins, themes, language files και media. Εδώ γίνονται οι περισσότερες επιθέσεις – μέσω αδύναμων plugins, παλιών themes ή ανεξέλεγκτων uploads.
Αποτρέψτε Εκτέλεση PHP στο uploads
Ο φάκελος uploads φιλοξενεί αρχεία που ανεβάζει ο χρήστης. Η εκτέλεση PHP εκεί δεν χρειάζεται. Προσθέστε .htaccess ή nginx rule που απαγορεύει το PHP – έτσι ακόμη και αν ανέβει κακόβουλο PHP, δεν μπορεί να εκτελεστεί. Αυτό προσθέτει ένα επιπλέον επίπεδο ασφάλειας, μαζί με σωστά chmod.
Απενεργοποιήστε τον Editor Θεμάτων/Plugins
Στο admin panel, η δυνατότητα επεξεργασίας των theme/plugin αρχείων είναι επικίνδυνη αν πέσει στα χέρια επιτιθέμενου. Προσθέστε στο wp-config.php το DISALLOW_FILE_EDIT για να απενεργοποιήσετε τον editor. Έτσι, ακόμη και αν αποκτήσει πρόσβαση, δεν μπορεί να εισάγει PHP μέσα από το panel.
Διαγράψτε Άχρηστα Themes και Plugins
Παλιές, ανενεργές themes και plugins αποτελούν πηγή κινδύνου. Μην τα αφήνετε απλώς απενεργοποιημένα – διαγράψτε τα τελείως. Κρατήστε μόνο το ενεργό theme, ένα default για backup και plugins που πραγματικά χρησιμοποιείτε. Λιγότερα αρχεία σημαίνει μικρότερη επιφάνεια επίθεσης.
Πώς Ενισχύεται το Chmod με Ρυθμίσεις Ασφαλείας Server;

Τα σωστά chmod είναι η βάση, αλλά δεν αρκούν. Επιπλέον ρυθμίσεις server ενισχύουν την ασφάλεια και μειώνουν τον κίνδυνο επίθεσης.
Χρησιμοποιήστε Σύγχρονη Έκδοση PHP
Οι παλιές εκδόσεις PHP έχουν κενά και μειωμένη απόδοση. Χρησιμοποιήστε την τελευταία υποστηριζόμενη έκδοση. Είναι πιο γρήγορη και ασφαλής. Ελέγξτε στο hosting panel και δοκιμάστε συμβατότητα theme/plugins πριν κάνετε upgrade.
Εφαρμόστε Web Application Firewall (WAF)
Το WAF φιλτράρει κακόβουλα requests πριν φτάσουν στο site (SQL injection, XSS, file uploads, brute force κ.λπ.). Σε sites με υψηλή επισκεψιμότητα, το WAF συμπληρώνει τα chmod. Δείτε Λύσεις ασφαλούς web hosting για λύσεις ασφαλείας.
Απενεργοποιήστε Directory Listing
Αν το directory listing είναι ενεργό, οποιοσδήποτε βλέπει τα περιεχόμενα φακέλων χωρίς index αρχείο. Αυτό διαρρέει πληροφορίες για αρχεία themes/plugins/backups. Στο Apache βάλτε Options -Indexes, στο Nginx autoindex off. Μικρή αλλαγή, μεγάλη προστασία.
Μην Αποθηκεύετε Backups στη Ρίζα του Site
Συχνό λάθος: backups (backup.zip, site-old.tar.gz, database.sql) στη public_html. Αυτά είναι προσβάσιμα και μπορούν να κατέβουν εύκολα. Κρατήστε backups εκτός web root ή σε ασφαλή αποθήκευση. Για ολοκληρωμένη διαχείριση domain/DNS δείτε Πιστοποίηση τομέα και διαχείριση DNS.
Διαφορές σε Shared Hosting, VPS και Dedicated Server
Τα chmod στο WordPress είναι παρόμοια, αλλά διαφέρουν ανάλογα με το hosting. Σε shared hosting, τα ownership, PHP mode και security modules διαχειρίζονται αυτόματα. Σε VPS/dedicated server, ο χρήστης πρέπει να φροντίζει για isolation, firewall, monitoring, updates.
Σε shared hosting, οι τιμές 644/755 δουλεύουν συνήθως χωρίς πρόβλημα. Σε VPS, συνίσταται το PHP-FPM να τρέχει με διαφορετικό χρήστη για κάθε site. Σε dedicated servers, απαιτείται central logging, malware scanning, file integrity monitoring και auto-updates. Για agencies με πολλά WordPress, κάθε site πρέπει να είναι σε ξεχωριστό λογαριασμό, ώστε ένα κενό ασφαλείας να μην επηρεάσει όλο το server.
Συχνά Λάθη με Chmod στο WordPress
Λάθη στα δικαιώματα αρχείων συμβαίνουν συχνά λόγω βιαστικών λύσεων. Τα παρακάτω είναι τα πιο συχνά και επικίνδυνα:
- Εφαρμογή 777 σε όλο το site: Λύνει προσωρινά το πρόβλημα upload/update, αλλά δημιουργεί τεράστιο κενό ασφαλείας.
- Αφήνοντας το wp-config.php στο 644: Συνήθως δουλεύει, αλλά μπορεί να γίνει πιο αυστηρό.
- Μη έλεγχος ownership: Αν το πρόβλημα είναι chown και όχι chmod, η λάθος παρέμβαση δεν βοηθά.
- Μαζικές εντολές χωρίς backup: Λάθος εντολή μπορεί να κάνει το site άχρηστο.
- Επιτρεπτή εκτέλεση PHP στο uploads: Αυξάνει το impact σε file upload vulnerabilities.
- Μη διαγραφή παλιών plugins: Ακόμη και ανενεργά αρχεία μπορούν να γίνουν στόχος.
Checklist Ασφαλών Δικαιωμάτων WordPress
Η παρακάτω checklist είναι χρήσιμη πριν το site βγει live, μετά από maintenance ή καθαρισμό επίθεσης:
- Όλοι οι φάκελοι έχουν 755.
- Όλα τα αρχεία έχουν 644.
- Το wp-config.php έχει 600 ή 640.
- Το .htaccess είναι 644 ή 640.
- Κανένα αρχείο/folder δεν έχει 777.
- Στο uploads έχει απενεργοποιηθεί η εκτέλεση PHP.
- Ο editor themes/plugins είναι απενεργοποιημένος.
- Άχρηστα themes/plugins έχουν διαγραφεί.
- Χρησιμοποιείται σύγχρονη έκδοση PHP.
- Υπάρχει αυτοματοποιημένο backup και restore plan.
Αυτή η λίστα πρέπει να εφαρμόζεται σε νέα sites, έλεγχο μετά από updates και μετά από cleanup επίθεσης. Η ασφάλεια δεν είναι one-off task, αλλά συνεχής διαδικασία.
Τι Πρέπει να Ελέγξετε Μετά από Αλλαγή Chmod;
Μετά από αλλαγή δικαιωμάτων, μην αρκείστε στο άνοιγμα της homepage. Ελέγξτε admin login, ανεβάστε media, κάντε update plugin, αποθηκεύστε permalinks, δοκιμάστε λειτουργίες που γράφουν αρχεία (π.χ. contact forms). Εάν χρησιμοποιείτε cache plugin, βεβαιωθείτε ότι δημιουργεί τα απαραίτητα αρχεία. Σε WooCommerce, ελέγξτε παραγγελίες, πληρωμές, invoices και downloads.
Αν δείτε error 403, τα δικαιώματα είναι υπερβολικά αυστηρά. Error 500 συνήθως αφορά .htaccess, PHP permissions ή λάθος ownership. Αν αποτύχει upload, ελέγξτε owner και chmod του uploads. Πάντα εξετάστε logs πριν δώσετε 777 για "γρήγορη λύση".
Συμπέρασμα: Η Ασφαλέστερη Ρύθμιση Chmod WordPress Είναι το Minimum Δικαίωμα
Η ασφαλής βάση είναι 755 για φακέλους, 644 για αρχεία, 600/640 για wp-config.php. Όμως η πραγματική ασφάλεια απαιτεί σωστό ownership, σύγχρονη PHP, WAF, backup, απενεργοποίηση PHP στο uploads και διαγραφή άχρηστων plugins. Με αρχή το minimum δικαίωμα, διατηρείτε τη λειτουργία και δυσκολεύετε την μόνιμη ζημιά από επιτιθέμενους.
Αν θέλετε το site σας ασφαλές, γρήγορο και εύκολα διαχειρίσιμο, δείτε τις υπηρεσίες hosting, SSL και domains της Hostragons ή συμβουλευτείτε την ομάδα μας για εξατομικευμένες λύσεις. Hostragons πακέτα φιλοξενίας
Συχνές Ερωτήσεις
Ποια πρέπει να είναι τα δικαιώματα αρχείων WordPress;
Γενικά: 755 για φακέλους, 644 για αρχεία, 600/640 για wp-config.php. Αυτό είναι ασφαλές και λειτουργικό στις περισσότερες hosting πλατφόρμες.
Είναι ασφαλές να δώσω 777 στο uploads;
Όχι. Το 777 στο uploads δίνει πλήρη write access σε όλους και αυξάνει τον κίνδυνο κακόβουλων uploads. Το 755 αρκεί – αν έχετε πρόβλημα, ελέγξτε ownership.
Αν το wp-config.php έχει 600, μπορεί να χαλάσει το site;
Σε κάποιους servers το 600 δουλεύει, σε άλλους προκαλεί error 500. Αν υπάρξει πρόβλημα, δοκιμάστε 640. Στόχος είναι η πιο αυστηρή τιμή που διαβάζει ο server.
Η αλλαγή chmod επηρεάζει το SEO;
Όχι άμεσα. Όμως λάθος δικαιώματα οδηγούν σε σφάλματα ή hacking, με αρνητικό αντίκτυπο στο SEO.
Μπορώ να αλλάξω permissions από cPanel;
Ναι. Με right-click στο File Manager μπορείτε να αλλάξετε δικαιώματα. Σε μαζικές αλλαγές, πάντα backup πριν.