Seguridad

Permisos de Archivos en WordPress (Chmod): Guía Completa para la Seguridad de tu Servidor

  • 14 min de lectura
  • Equipo de Hostragons
Permisos de Archivos en WordPress (Chmod): Guía Completa para la Seguridad de tu Servidor

Los permisos de archivos en WordPress generalmente deben configurarse en 755 para carpetas, 644 para archivos, y para el archivo crítico de configuración wp-config.php lo ideal es usar 600 o, según la configuración del servidor, 640. Estos ajustes garantizan que WordPress pueda leer y escribir lo necesario para funcionar, mientras dificultan que usuarios no autorizados modifiquen archivos de temas, plugins o el núcleo. En resumen, la regla segura de chmod es: otorga solo los permisos mínimos necesarios para que tu sitio funcione, nada más.

La seguridad en WordPress no se reduce a usar contraseñas fuertes, mantener plugins actualizados o contar con un certificado SSL. Si los permisos del sistema de archivos están mal configurados, un atacante puede subir archivos PHP maliciosos, modificar archivos de temas, leer información sensible de la base de datos en wp-config.php o incluso dejar puertas traseras en tu sitio. Por eso, configurar correctamente los permisos es fundamental para todos los propietarios de sitios que usan hosting compartido, VPS, servidores en la nube o hosting WordPress gestionado. Además, elegir un hosting adecuado es parte vital para un entorno WordPress seguro y actualizado: Paquetes de hosting para WordPress

¿Qué Son los Permisos de Archivos en WordPress?

Los permisos de archivos en WordPress definen quién puede hacer qué con los archivos y carpetas en el servidor. En servidores basados en Linux, estos permisos se gestionan comúnmente con el comando chmod. Los valores de chmod representan tres tipos de permisos: lectura, escritura y ejecución. Estos permisos se asignan por separado para el propietario del archivo, el grupo y otros usuarios.

En un sistema de gestión de contenidos basado en PHP como WordPress, los permisos deben ser un equilibrio delicado. Permisos muy restrictivos pueden impedir que el sitio funcione correctamente, por ejemplo, no podrás subir medios, actualizar plugins o generar archivos de caché. Por otro lado, permisos muy permisivos representan un riesgo de seguridad, especialmente valores como 777 que permiten escritura para todos, facilitando la subida de archivos maliciosos.

¿Cómo Leer los Valores Chmod?

Los valores chmod se representan normalmente con tres dígitos. Cada dígito corresponde a un nivel de usuario: el primero para el propietario, el segundo para el grupo y el tercero para otros usuarios. Los números resultan de sumar los permisos asignados.

  • 4: Permiso de lectura
  • 2: Permiso de escritura
  • 1: Permiso de ejecución
  • 7: Lectura + escritura + ejecución
  • 6: Lectura + escritura
  • 5: Lectura + ejecución

Por ejemplo, 755 otorga al propietario lectura, escritura y ejecución; mientras que al grupo y a otros usuarios solo lectura y ejecución. El valor 644 da al propietario permiso para leer y escribir, y a otros solo lectura. En carpetas, el permiso de ejecución es necesario para acceder y listar su contenido, por eso 755 es el estándar para directorios.

Valores Chmod Recomendados para WordPress

El objetivo principal para una instalación segura de WordPress es permitir que el servidor web ejecute el sitio, limitando los permisos de escritura innecesarios. La siguiente tabla resume los permisos más comunes y seguros para WordPress en la práctica.

Valores Chmod Recomendados para WordPress
Archivo o CarpetaPermiso RecomendadoDescripción
Carpetas de WordPress755Permite acceso a carpetas, pero prohíbe escritura para todos.
Archivos de WordPress644Los archivos pueden leerse, pero solo el propietario puede modificar.
wp-config.php600 o 640Contiene datos sensibles de la base de datos, por lo que requiere permisos más estrictos.
.htaccess644 o 640Contiene reglas del servidor; no debe tener permisos de escritura innecesarios.
wp-content755Almacena temas, plugins y subidas; las subcarpetas deben manejarse con cuidado.
wp-content/uploads755Permite escritura para subir medios, pero no debe usarse 777.
Archivos de temas644Archivos PHP y CSS no deben ser modificables por todos.
Archivos de plugins644Reduce el riesgo de cambios no autorizados en plugins.

Estos valores son un buen punto de partida para la mayoría de entornos de hosting basados en cPanel, LiteSpeed, Apache o Nginx. Sin embargo, cada servidor puede tener particularidades. Tecnologías como PHP-FPM, suPHP, mod_php, entornos en contenedores o configuraciones específicas de propietario y grupo pueden afectar los permisos necesarios. Por eso es fundamental hacer copias de seguridad y probar el sitio tras cualquier cambio. Para aprender sobre backups regulares, consulta el enlace Guía de Copia de Seguridad de Sitios Web.

¿Por Qué Son Peligrosos los Permisos 777?

El permiso 777 significa que cualquiera puede leer, escribir y ejecutar un archivo o carpeta. Aunque en algunos foros antiguos o tutoriales erróneos se recomienda como solución rápida, en realidad es un riesgo grave para la seguridad en WordPress. Una carpeta con 777 puede ser un blanco fácil para que scripts maliciosos se escriban, se suban archivos PHP o se modifiquen archivos existentes.

Un error muy común es asignar 777 al directorio wp-content/uploads. Esta carpeta almacena archivos multimedia como imágenes, PDFs o videos. Si un atacante logra subir un archivo PHP malicioso aquí y la carpeta tiene permisos de ejecución, puede ejecutar código en el servidor, comprometiendo todo el sitio. En este caso, no solo hay una vulnerabilidad en un plugin, sino que unos permisos demasiado laxos amplifican el impacto del ataque.

¿Qué Permisos Usar en Lugar de 777?

En la mayoría de los casos, 755 es suficiente para carpetas. Si WordPress no puede subir medios o actualizar, la primera solución no debe ser dar 777, sino verificar la propiedad del archivo. Si los archivos pertenecen a un usuario incorrecto, el servidor web no podrá escribir aunque los permisos lo permitan. La solución correcta es corregir la propiedad con chown o usar las herramientas del panel de hosting para reparar la propiedad, no relajar los permisos.

Relación entre Propiedad de Archivos y Permisos Chmod en WordPress

Los permisos chmod no lo son todo. La propiedad del archivo, es decir, a qué usuario y grupo pertenece, es igual de importante. Un archivo puede tener permiso 644, pero si no pertenece al usuario correcto, WordPress no podrá actualizarlo. De igual forma, sin la propiedad correcta no se podrán subir archivos a la carpeta uploads.

Para una configuración segura, los archivos de WordPress deben pertenecer al usuario del hosting correspondiente. En hosting compartido esto suele gestionarse automáticamente. En VPS o servidores dedicados, es clave que el usuario del servidor web, la configuración de PHP-FPM y el usuario del sitio estén alineados. Asignar un usuario Linux diferente por sitio ayuda a aislar problemas de seguridad, evitando que una vulnerabilidad en un sitio afecte a otros. Para proyectos corporativos o con alto tráfico, esta segregación es tan importante como los permisos.

Guía Paso a Paso para Verificar Permisos en WordPress

Puedes revisar los permisos de WordPress usando el Administrador de Archivos de cPanel, un cliente FTP o SSH. Estos pasos te ofrecen un proceso seguro y práctico para la auditoría de permisos.

1. Haz una Copia de Seguridad Antes de Empezar

Antes de cambiar permisos masivamente, siempre haz un respaldo completo del sitio. Esto debe incluir los archivos de WordPress, la carpeta wp-content y la base de datos. Un comando chmod erróneo puede dejar el sitio inaccesible o causar errores en el panel de administración. Si tu panel de hosting tiene backups automáticos, verifica la fecha del último respaldo. De lo contrario, realiza una copia manual vía FTP y exporta la base de datos.

2. Lista los Permisos Actuales

Si tienes acceso SSH, navega hasta el directorio raíz de WordPress y revisa los permisos de archivos y carpetas. Verifica que las carpetas tengan 755 y los archivos 644, y anota cualquier permiso sospechoso como 777, 775 o 666. En cPanel, puedes ver y modificar permisos desde el Administrador de Archivos fácilmente.

3. Configura las Carpetas con 755

El valor seguro estándar para el directorio raíz y subcarpetas es 755. Esto permite navegar y listar carpetas sin dar permisos de escritura a todos. Usuarios con experiencia en SSH pueden usar el comando find para aplicar permisos solo a carpetas. Evita asignar 755 a archivos, ya que la mayoría no necesitan permiso de ejecución; mantener 644 para archivos es más seguro.

4. Ajusta los Archivos a 644

Los archivos del núcleo de WordPress, temas y plugins deben tener permisos 644. Esto permite que el servidor web lea los archivos, pero restringe modificaciones a otros usuarios o grupos. Si usas el editor de temas o plugins en el panel de administración, considera desactivarlo en producción por seguridad.

5. Protege el Archivo wp-config.php

El archivo wp-config.php contiene información sensible como nombre de la base de datos, usuario, contraseña, claves de seguridad y prefijo de tablas. Para este archivo, usa 600 o 640 en lugar de 644 para mayor protección. En algunos hosting compartidos, 600 puede generar errores; en esos casos, 640 es adecuado. Tras cambiar, prueba que el sitio y panel funcionen correctamente. Si aparece un error 500, consulta con el soporte técnico para determinar el permiso más estricto compatible. Por otro lado, para fortalecer la seguridad, el uso de SSL es imprescindible; revisa las opciones en comprar certificado SSL.

6. Protege el Archivo .htaccess

El archivo .htaccess controla enlaces permanentes, redirecciones, reglas de seguridad, caché y acceso. Generalmente con permisos 644 es suficiente, aunque 640 es más restrictivo. Algunos plugins necesitan modificar .htaccess; en esos casos, agrega las reglas manualmente y vuelve a ajustar los permisos para mantener la seguridad.

Buenas Prácticas para wp-content, uploads, themes y plugins

La carpeta wp-content es la más activa en WordPress, conteniendo plugins, temas, archivos de idioma y medios. Muchas vulnerabilidades surgen aquí, especialmente por plugins inseguros, temas desactualizados o cargas de archivos sin control.

Evita la Ejecución de PHP en la Carpeta uploads

La carpeta uploads almacena archivos subidos por usuarios. En la mayoría de sitios, no necesita ejecutar PHP. Por eso es recomendable usar reglas .htaccess o configuraciones Nginx para bloquear la ejecución de PHP en uploads. Esto añade una capa extra de seguridad, dificultando que un archivo PHP malicioso subido pueda ejecutarse. Esta medida, combinada con permisos chmod adecuados, fortalece la protección.

Desactiva el Editor de Temas y Plugins

El editor integrado en el panel de WordPress que permite modificar archivos de temas y plugins es un riesgo si alguien consigue acceso como administrador. Para evitarlo, añade la siguiente línea en wp-config.php: define('DISALLOW_FILE_EDIT', true); Así, aunque un atacante acceda al panel, no podrá inyectar código PHP directamente desde ahí.

Elimina Temas y Plugins Innecesarios

Los temas y plugins desactivados también representan un riesgo de seguridad. No basta con desactivarlos; lo ideal es eliminarlos por completo. Conserva solo el tema activo, un tema predeterminado de respaldo y los plugins que realmente uses. Menos archivos significa una superficie de ataque más pequeña.

¿Cómo Apoyar la Seguridad con Configuraciones del Servidor?

¿Cómo Apoyar la Seguridad con Configuraciones del Servidor?

Los permisos adecuados son la base, pero no garantizan seguridad total. Otras medidas a nivel servidor complementan y refuerzan la protección.

Usa la Versión de PHP Más Actualizada

Las versiones antiguas de PHP presentan riesgos de seguridad y bajo rendimiento. En proyectos WordPress, usa siempre la versión soportada más reciente. Esto mejora la velocidad y protege contra vulnerabilidades conocidas. Desde el panel de hosting puedes cambiar la versión y verificar compatibilidad con temas y plugins.

Implementa un Firewall para Aplicaciones Web (WAF)

Un WAF bloquea solicitudes maliciosas antes de llegar a la aplicación. Protege contra inyecciones SQL, XSS, intentos de carga maliciosa y ataques de fuerza bruta. En sitios con alto tráfico, un WAF es un complemento esencial a la configuración de permisos. Para opciones de hosting seguro, revisa Soluciones de hosting web seguro.

Deshabilita la Listado de Directorios

Cuando el listado de directorios está activo, si una carpeta no tiene archivo index, su contenido se muestra en el navegador. Esto puede revelar nombres de plugins, temas o backups que facilitan ataques. En Apache se desactiva con Options -Indexes, y en Nginx con autoindex off. Esta sencilla configuración dificulta la exploración para atacantes.

No Almacenes Backups en la Raíz Web

Dejar archivos de respaldo como backup.zip, site-old.tar.gz o database.sql en el directorio público web es un error común y grave. Si estos archivos tienen nombres predecibles, pueden ser descargados por cualquiera. Guarda las copias de seguridad fuera del alcance público o en almacenamiento remoto seguro. Para una gestión completa de dominios y DNS, consulta Registro de dominio y gestión de DNS.

Diferencias entre Hosting Compartido, VPS y Servidor Dedicado

Los ajustes de permisos en WordPress son similares en estos entornos, pero la gestión varía. En hosting compartido, el proveedor maneja la propiedad de archivos, el modo de usuario PHP y los módulos de seguridad. En VPS o servidores dedicados, el usuario es responsable de la configuración, incluyendo aislamiento de usuarios, firewall, monitorización de logs y actualizaciones automáticas.

En hosting compartido, los permisos 644 y 755 suelen funcionar sin problemas. En VPS, se recomienda que cada sitio corra bajo un usuario Linux diferente con PHP-FPM para mejorar la seguridad. En servidores dedicados, se deben implementar además sistemas centralizados de logs, escaneos de malware, control de integridad y parches automáticos. Para agencias con múltiples WordPress, mantener cada sitio en cuentas separadas previene que una vulnerabilidad afecte a todo el servidor.

Errores Comunes con Permisos Chmod en WordPress

Los errores frecuentes en la configuración de permisos suelen surgir por buscar soluciones rápidas. Algunos de los más habituales son:

  • Poner 777 a todo el sitio: Aunque soluciona problemas de subida o actualización, abre una brecha grave de seguridad.
  • Dejar wp-config.php en 644: Funciona en la mayoría de casos, pero es mejor endurecer.
  • No verificar la propiedad de archivos: Se confunde el problema con permisos y se hacen cambios incorrectos.
  • Ejecutar comandos masivos sin backup: Puede dejar el sitio inaccesible o dañado.
  • Permitir ejecución de PHP en uploads: Facilita la explotación de vulnerabilidades en cargas de archivos.
  • No eliminar plugins viejos: Los archivos inactivos siguen siendo un riesgo.

Lista de Verificación para Permisos Seguros en WordPress

Esta lista es útil antes de lanzar un sitio o tras mantenimiento y limpiezas de seguridad:

  • Carpetas con permisos 755.
  • Archivos con permisos 644.
  • wp-config.php protegido con 600 o 640.
  • .htaccess con permisos 644 o 640.
  • Ningún archivo o carpeta con permisos 777.
  • Bloqueo de ejecución PHP en uploads.
  • Editor de temas y plugins desactivado.
  • Eliminación de temas y plugins inactivos.
  • Uso de versión PHP actualizada.
  • Plan de backups automáticos y restauración probado.

Esta lista debe aplicarse en sitios nuevos, controles post-mantenimiento y tras incidentes de seguridad. La seguridad no es un proceso puntual, sino una práctica continua.

¿Qué Pruebas Hacer Tras Cambiar Permisos?

Después de modificar permisos, abrir solo la página principal no basta. Ingresa al panel de administración, sube un archivo multimedia, revisa la pantalla de actualización de plugins, guarda los enlaces permanentes y prueba formularios o funciones que escriben datos. Si usas plugins de caché, asegúrate que la carpeta cache se actualice correctamente. En tiendas WooCommerce, verifica procesos de pedido, pago, facturación y descargas.

Si encuentras error 403, probablemente los permisos estén demasiado restrictivos. El error 500 suele relacionarse con reglas .htaccess, permisos PHP o propiedad incorrecta. Si falla la subida de medios, revisa la propiedad y permisos de uploads. En lugar de dar 777 rápidamente, analiza los logs para identificar el problema real.

Conclusión: El Principio de Mínimos Permisos es la Clave para la Seguridad en WordPress

La configuración segura para permisos en WordPress es 755 para carpetas, 644 para archivos y 600 o 640 para wp-config.php. Pero la verdadera seguridad va más allá de los números: incluye propiedad adecuada, versión PHP actualizada, uso de WAF, backups, bloqueo de ejecución PHP en uploads y eliminación de plugins innecesarios. Aplicando el principio de mínimos permisos proteges el acceso necesario para tu sitio y minimizas el riesgo de daños permanentes por parte de atacantes.

Si quieres alojar tu sitio WordPress en una infraestructura segura, rápida y fácil de gestionar, revisa las soluciones de hosting, SSL y dominios de Hostragons, y contacta al equipo de soporte para configuraciones a medida. Paquetes de Hosting Hostragons

Preguntas Frecuentes

¿Cuáles son los permisos recomendados para archivos en WordPress?

Generalmente, 755 para carpetas, 644 para archivos y 600 o 640 para wp-config.php. Esta configuración es segura y compatible con la mayoría de entornos de hosting.

¿Es seguro darle permiso 777 a la carpeta uploads?

No. 777 da permiso de escritura a todos y aumenta el riesgo de subir archivos maliciosos. Normalmente, 755 es suficiente; si hay problemas, revisa la propiedad de los archivos.

¿Si pongo wp-config.php con permiso 600 puede fallar el sitio?

En algunos servidores funciona sin problemas; en otros, puede causar error 500. Si ocurre, prueba con 640. El objetivo es usar el permiso más restrictivo que funcione en tu entorno.

¿Cambiar permisos afecta el SEO?

Directamente, no es un factor de posicionamiento. Pero si los permisos causan errores o vulnerabilidades que afectan la experiencia del usuario o la disponibilidad del sitio, puede impactar negativamente el SEO de forma indirecta.

¿Puedo cambiar los permisos desde cPanel?

Sí. En el Administrador de Archivos de cPanel puedes hacer clic derecho en archivos o carpetas para cambiar sus permisos. En cambios masivos, hazlo con precaución y realiza copias de seguridad antes.

Comparte este artículo:

Equipo de Hostragons

Guías actualizadas de nuestro equipo de expertos sobre alojamiento web, servidores y nombres de dominio. Juntos encontraremos la solución ideal para tu proyecto.

Contáctenos