הרשאות קבצים בוורדפרס בדרך כלל צריכות להיות 755 עבור תיקיות, 644 עבור קבצים, ובשביל הקובץ הקריטי wp-config.php עדיף להשתמש ב600 או בהתאם למבנה השרת 640. הגדרות אלו שומרות על גישה קריאה וכתיבה הנדרשת לפעולה של וורדפרס, תוך קושי למשתמשים לא מורשים לבצע שינויים בקבצי התבנית, התוספים והליבה. בקיצור, כלל האבטחה החשוב הוא: הענק את ההרשאות המינימליות הנדרשות לפעולה של האתר, אך אל תעניק יותר מזה.
אבטחת וורדפרס אינה מתמצה רק בסיסמאות חזקות, תוספים מעודכנים או תעודות SSL. כאשר הרשאות מערכת הקבצים מוגדרות בצורה שגויה, תוקפים יכולים להעלות קבצי PHP מזיקים, לשנות קבצי תבנית, לקרוא את המידע על מסד הנתונים בקובץ wp-config.php או להשאיר דלת אחורית לאתר שלך. לכן, הגדרות chmod הן אחת מכותרות האבטחה הבסיסיות עבור כל בעלי אתרים שמשתמשים בשירותי אירוח משותפים, VPS, שרתים בענן ואירוח וורדפרס מנוהל. אם אתה רוצה להקים תשתית וורדפרס בטוחה ומעודכנת, הבחירה הנכונה באירוח היא חלק משמעותי מהתהליך: חבילות אירוח WordPress
מהן הרשאות קבצים בוורדפרס?
הרשאות קבצים בוורדפרס הן כללים המגדירים מי יכול לבצע אילו פעולות על קבצים ותיקיות בשרת. בשרתים מבוססי Linux, הרשאות אלו מנוהלות בדרך כלל באמצעות פקודת chmod. ערכי chmod מייצגים שלוש הרשאות עיקריות: קריאה, כתיבה והרצה. הרשאות אלו מוגדרות בנפרד עבור בעל הקובץ, הקבוצה, ומשתמשים אחרים.
במערכת ניהול תוכן מבוססת PHP כמו וורדפרס, ההגדרות צריכות להיות מאוזנות בזהירות. הרשאות מחמירות מדי עלולות למנוע מהאתר לפעול כראוי; לדוגמה, לא תוכל להעלות מדיה, לעדכן תוספים או ליצור קובצי קאש. מצד שני, הרשאות רופפות מדי עלולות להפוך לאבטחת מידע. ערכים כמו 777, המעניקים הרשאות כתיבה לכל, מקלים על התקפות העלאת קבצים זדוניים.
איך קוראים ערכי Chmod?
ערכי Chmod בדרך כלל מוצגים בעזרת 3 ספרות. כל ספרה מייצגת רמת משתמש: הספרה הראשונה היא עבור בעל הקובץ, השנייה עבור הקבוצה, והשלישית עבור משתמשים אחרים. הספרות הן סכום ההרשאות.
- 4: הרשאת קריאה
- 2: הרשאת כתיבה
- 1: הרשאת הרצה
- 7: קריאה + כתיבה + הרצה
- 6: קריאה + כתיבה
- 5: קריאה + הרצה
למשל, ערך 755 מעניק לבעל הקובץ הרשאות קריאה, כתיבה והרצה; לקבוצה ולמשתמשים אחרים מוענקות רק הרשאות קריאה והרצה. ערך 644 מעניק לבעל הקובץ הרשאות קריאה וכתיבה, ולמשתמשים אחרים רק הרשאת קריאה. עבור תיקיות, הרשאת הרצה נדרשת לגישה לרשימה של התיקיה ולכן 755 נחשב לסטנדרט עבור תיקיות.
ערכי Chmod מומלצים עבור וורדפרס
המטרה הבסיסית בהתקנה בטוחה של וורדפרס היא לאפשר לשרת להריץ את האתר, אך להגביל הרשאות כתיבה לא הכרחיות. הטבלה הבאה מספקת סיכום של הרשאות קבצים בטוחות עבור וורדפרס הנמצאות בשימוש הנרחב ביותר.
| קובץ או תיקיה | הרשאה מומלצת | תיאור |
|---|---|---|
| תיקיות וורדפרס | 755 | מאפשר גישה לתיקיות, אין להעניק הרשאות כתיבה לכל. |
| קבצי וורדפרס | 644 | קבצים ניתנים לקריאה, רק בעל הקובץ יכול לכתוב. |
| wp-config.php | 600 או 640 | מכיל מידע על מסד הנתונים ולכן צריך להיות מוגן יותר. |
| .htaccess | 644 או 640 | מכיל כללים של השרת, אין להעניק הרשאות כתיבה מיותרות. |
| wp-content | 755 | מכיל תבניות, תוספים והעלאות; תיקיות פנימיות צריכות להיות מנוהלות בזהירות. |
| wp-content/uploads | 755 | ייתכן שיידרשו הרשאות כתיבה להעלאות מדיה; אין להשתמש ב-777. |
| קבצי תבנית | 644 | קבצי PHP ו-CSS לא צריכים להיות ניתנים לשינוי על ידי כולם. |
| קבצי תוסף | 644 | מקטין את הסיכון לשינויים לא מורשים בקבצי התוסף. |
ערכים אלו מהווים בדרך כלל נקודת התחלה בטוחה עבור רוב סביבות האירוח מבוססות cPanel, LiteSpeed, Apache או Nginx. עם זאת, כל ארכיטקטורת שרת שונה. הבדלים כמו PHP-FPM, suPHP, מודול PHP, ארכיטקטורת קונטיינרים או בעלות משתמש-קבוצה יכולים להשפיע על ההרשאות במקרים מסוימים. לכן חשוב לגבות לפני ביצוע שינויים ולבדוק את פונקציות האתר. ניתן לעיין במידע על גיבוי רגיל ב-מדריך לגיבוי אתרים.
מדוע הרשאות 777 מסוכנות?
הרשאה 777 משמעותה שכל אחד יכול לקרוא, לכתוב ולהריץ קובץ או תיקיה. ערך זה, אם כי מומלץ לעיתים בפורומים ישנים או במדריכי התקנה שגויים, מהווה סיכון משמעותי מבחינת אבטחת וורדפרס המודרנית. ניתן לכתוב סקריפט זדוני לתיקיה שהוקצתה לה הרשאת 777, להעלות קובץ PHP או לשנות קבצים קיימים.
שימוש ב-777 בתיקיית wp-content/uploads הוא טעות נפוצה. תיקיה זו משמשת להעלאות מדיה; בדרך כלל היא צריכה להכיל קבצים כמו תמונות, PDF או סרטונים. אם תוקף מצליח להעלות קובץ PHP לתוך uploads באמצעות תוסף חלש, ואם התיקיה ניתנת להרצה, ניתן יהיה להשתמש בקובץ זה כדי להריץ פקודות בשרת. בסcenario זה, לא רק פגם בתוסף אלא גם הרשאות קבצים רחבות מדי מגבירים את ההשפעה של ההתקפה.
מה יש להשתמש במקום 777?
במרבית המקרים, 755 עבור תיקיות הוא מספיק. אם וורדפרס לא מצליחה להעלות מדיה או לעדכן, הפתרון הראשון לא צריך להיות הענקת הרשאת 777. במקום זאת, יש לבדוק את בעלות הקבצים. לדוגמה, אם הקבצים שייכים למשתמש שגוי, השרת לא יוכל לבצע את פעולות הכתיבה הנדרשות. במקרה כזה, הפתרון הנכון הוא לא להקל את ערך chmod אלא לתקן את הבעלות באמצעות chown או להשתמש בכלי לתיקון בעלות בקונטרול פאנל של האירוח.
הקשר בין בעלות קבצים בוורדפרס ל-Chmod
הגדרות chmod לא צריכות להיבדק בנפרד. באיזו משתמש ובאיזו קבוצה הקובץ שייך חשובה לפחות כמו ערך ההרשאה. גם אם ההרשאה של קובץ היא 644, אם בעל הקובץ שגוי, וורדפרס לא תוכל לבצע עדכון. באופן דומה, אם הבעלות אינה נכונה, לא ניתן להעלות מדיה לתיקיית uploads.
בהגדרה בטוחה, קבצי וורדפרס צריכים להיות שייכים למשתמש של חשבון האירוח הרלוונטי. באירוח משותף, זה בדרך כלל מנוהל באופן אוטומטי. עם VPS או שרת ייעודי, יש לוודא שהמשתמש של השרת, קבוצת PHP-FPM והמשתמש של האתר מוגדרים באופן תואם. לדוגמה, הקצאת משתמש Linux נפרד לכל אתר מפחיתה את הסיכון של פגם באבטחה באתר אחד להדביק את שאר האתרים. בפרויקטים ארגוניים או עם תנועה רבה, הבחנה זו מספקת שכבת בידוד קריטית כמו הרשאות קבצים.
איך לבדוק את הרשאות הקבצים בוורדפרס שלב אחר שלב?
כדי לבדוק את הרשאות הקבצים בוורדפרס, ניתן להשתמש בניהול הקבצים של cPanel, לקוח FTP או SSH. הצעדים הבאים מציעים תהליך בדיקה בטוח וניתן ליישום.
1. גבה את האתר לפני תחילת התהליך
לפני ביצוע שינויים המוניים בהרשאות קבצים, יש לגבות את האתר במלואו. הגיבוי צריך לכלול את קבצי וורדפרס, את תיקיית wp-content ואת מסד הנתונים. פקודת chmod שגויה עלולה להפוך את האתר לבלתי נגיש או לגרום שגיאות בלוח הבקרה. אם יש לך גיבוי אוטומטי בלוח הבקרה של האירוח, בדוק את תאריך הגיבוי האחרון. אחרת, בצע גיבוי ידני של FTP וייצוא של מסד הנתונים.
2. רשום את ההרשאות הקיימות
אם יש לך גישה ל-SSH, תוכל לבדוק את הרשאות הקבצים והתיקיות בספריית הוורדפרס הראשית באמצעות ההיגיון הבא. בדוק אם יש סטיות בולטות מהערכים 755 עבור תיקיות ו-644 עבור קבצים. במיוחד שים לב לערכים רחבים כמו 777, 775, 666. אם אתה משתמש ב-cPanel, תוכל לראות את עמודת ההרשאות במנהל הקבצים ולבצע שינויים אחד אחד.
3. הגדר את התיקיות ל-755
הערך הבטוח הכללי עבור תיקיית וורדפרס הראשית ותיקיות משנה הוא 755. ערך זה מאפשר לתיקיות להיות נגישות אך לא מעניק הרשאות כתיבה למשתמשים אחרים. משתמשים מנוסים ב-SSH יכולים להשתמש בפקודת find כדי למקד רק לתיקיות. בעת ביצוע שינויים המוניים, יש לשים לב לא להעניק בטעות ל-kבצים הרשאת 755; ברוב הסביבות, קבצי PHP לא צריכים הרשאת הרצה, ולכן הם צריכים להישאר ב-644.
4. הגדר את הקבצים ל-644
ערך הסטנדרט עבור קבצי הליבה של וורדפרס, קבצי תבניות וקבצי תוספים הוא 644. הגדרה זו מאפשרת לשרת לקרוא את הקובץ, אך מונעת מהקבוצה או משתמשים אחרים לשנות את הקובץ. אם אתה מנסה לבצע שינויים דרך העורך של התבנית או התוסף, מבחינת אבטחה עדיף לסגור את זה בסביבת הייצור.
5. החמר את קובץ wp-config.php
קובץ wp-config.php מכיל מידע קריטי כמו שם מסד הנתונים, שם משתמש, סיסמה, מפתחות אבטחה והקידומת של הטבלאות. עבור קובץ זה, יש להשתמש ב-600 או 640 אם אפשר. בסביבות אירוח משותפות מסוימות, 600 עלולה לגרום לבעיות; במקרים כאלה, ניתן להשתמש ב-640. לאחר השינוי, בדוק את חזית האתר ואת לוח הבקרה. אם אתה מקבל שגיאה 500, דבר עם התמיכה של האירוח כדי לקבוע את הערך הסטנדרטי המתאים ביותר לשרת שלך. מאחר ששימוש ב-SSL הוא קריטי לאבטחת וורדפרס, ניתן לעיין באפשרויות תעודות מתאימות בעמוד קניית תעודת SSL.
6. הגן על קובץ .htaccess
קובץ .htaccess משמש עבור קישורים קבועים, הפניות, כללי אבטחה, קאש ובקרות גישה. בדרך כלל, עבור קובץ זה 644 מספיק. עבור מבנה בטוח יותר ניתן להשתמש ב-640. עם זאת, תוספים מסוימים עשויים לנסות לכתוב כללים לתוך .htaccess. הגישה הבטוחה היא להוסיף את הכלל הנדרש באופן ידני ולחזור להחמיר את ההרשאות של הקובץ.
המלצות עבור wp-content, uploads, themes ו-plugins
החלק הפעיל ביותר בוורדפרס הוא תיקיית wp-content. כאן נמצאים התוספים, התבניות, קבצי השפה והעלאות מדיה. רוב ההתקפות מתבצעות דרך תוספים חלשים, תבניות ישנות או תכונות העלאה בלתי מבוקרות בתיקיה זו.
מנע הרצת PHP בתיקיית uploads
תיקיית uploads מכילה קבצים שהועלו על ידי המשתמש. הרצת PHP בתיקיה זו אינה נדרשת ברוב האתרים. לכן, שימוש בכלל .htaccess או Nginx שמונע הרצת PHP בuploads מהווה אמצעי נוסף חזק. כך, גם אם תוקף מצליח להעלות קובץ PHP, הרצת הקובץ תהיה קשה יותר. הגדרה זו מספקת שכבת אבטחה נוספת יחד עם chmod.
סגור את עורך התבניות והתוספים
האפשרות לערוך קבצי תבניות ותוספים בלוח הבקרה של וורדפרס מהווה סיכון משמעותי בחשבון מנהל שנפל לידי תוקף. ניתן לסגור את עריכת הקבצים בלוח הבקרה בעזרת הוספת ההגדרה DISALLOW_FILE_EDIT לקובץ wp-config.php. כך, גם אם התוקף מצליח לגשת לחשבון המנהל, הוא לא יוכל להזריק קוד PHP ישירות מלוח הבקרה.
מחק תבניות ותוספים מיותרים
תבניות ותוספים ישנים שלא בשימוש יכולים גם להוות פגיעות אבטחה. מספיק להשבית תוספים ישנים, יש למחוק אותם לחלוטין אם אפשר. יש להשאיר רק תבנית פעילה, תבנית גיבוי ברירת מחדל ותוספים שמשתמשים בהם באמת. פחות קבצים משמעותם שטח התקפה קטן יותר.
איך לתמוך בהגדרות אבטחת השרת עם Chmod?

הרשאות קבצים נכונות בוורדפרס הן בסיס חזק; אך הן לא מספקות אבטחה מלאה לבד. צעדים נוספים הננקטים ברמת השרת מגבירים את ההשפעה של ההרשאות ומפחיתים את הסיכוי להתקפה.
השתמש בגרסת PHP עדכנית
גרסאות PHP ישנות מהוות סיכון מבחינת ביצועים ואבטחה. בפרויקטים של וורדפרס יש להשתמש בגרסת PHP עדכנית הנתמכת אם אפשר. PHP עדכנית פועלת מהר יותר ועמידה יותר בפני חולשות ידועות. בדוק את גרסת ה-PHP בלוח הבקרה של האירוח ובצע עדכון תוך בדיקת תאימות של תבניות/תוספים.
השתמש בחומת אש לאפליקציות אינטרנט
WAF יכולה לסנן בקשות זדוניות לפני שהן מגיעות לאפליקציה. היא מספקת הגנה נוספת מפני איומים נפוצים כמו SQL injection, XSS, ניסי העלאת קבצים והתקפות brute force. במיוחד באתרי וורדפרס עם תנועה רבה, WAF היא תוספת משלימה להגדרות chmod. ניתן לבדוק את האפשרויות בעמוד פתרונות הוסטינג אתר בטוחים.
כבה את רשימת התיקיות
כאשר רשימת התיקיות פתוחה, ניתן לראות רשימת קבצים בתיקיות שאין בהן קובץ index. דליפת מידע זו עשויה לאפשר לתוקפים לראות את שמות התוספים, התבניות או קבצי הגיבוי. בצד של Apache ניתן להשתמש בכלל Options -Indexes, ובצד של Nginx ניתן להגדיר autoindex off. הגדרה קטנה זו מקשה על התקפות בשלב הגילוי.
אל תשמור גיבויים בשורש הווב
השארת קבצי גיבוי בתוך public_html היא אחת מהטעויות הקריטיות הנפוצות. אם קבצים כגון backup.zip, site-old.tar.gz או database.sql נמצאים בשמות ניתנים לניחוש בשורש הווב, הם יכולים להיות נגישים להורדה. שמור את הגיבויים במקום סגור לגישה ציבורית או השתמש באחסון מרוחק מאובטח. ניתן לבדוק תכנים בניהול מקיף כולל דומיינים והגדרות DNS ב-רישום דומיין וניהול DNS.
שונות בין אירוח משותף, VPS ושרת ייעודי
בעוד שהגדרות chmod בוורדפרס הן בדרך כלל דומות, ישנם הבדלים תפעוליים בהתאם לסוג האירוח. משתמשי אירוח משותף לרוב לא מתעסקים ישירות בבעלות קבצים, במודול המשתמש של PHP ובמודולי אבטחה; הספק מספק את אלו מוכנים. משתמשי VPS או שרת ייעודי אחראים לא רק על ההרשאות אלא גם על בידוד המשתמשים, תצורת השירות, חומת אש, ניטור יומנים ועדכונים אוטומטיים.
בערכות אירוח משותפות, הערכים 644 ו-755 לרוב פועלים ללא בעיות. על VPS מומלץ להפעיל את קבוצות PHP-FPM עם משתמש נפרד עבור כל אתר. בשרת ייעודי, יש לתכנן בנוסף ניטור יומנים מרכזי, סריקות תוכנות זדוניות, בקרת שלמות קבצים ועדכוני אבטחה אוטומטיים. עבור סוכנויות המארחות מספר אתרי וורדפרס, שמירה על כל אתר בחשבון נפרד יכולה למנוע מהפגיעות באבטחה של אתר אחד להתפשט לשרת כולו.
טעויות נפוצות בהגדרות Chmod
טעויות בהרשאות קבצים באתרים של וורדפרס נובעות בדרך כלל מחיפוש פתרונות מהירים. השגיאות הבאות הן שכיחות מבחינת אבטחה ונגישות.
- להעניק 777 לכל האתר: גם אם זה פותר בעיות העלאה או עדכון מדיה, זה יוצר פגיעות אבטחה חמורה.
- להשאיר את קובץ wp-config.php ב-644: ברוב המקרים זה עובד, אך ניתן להשתמש בהרשאות מחמירות יותר.
- לא לבדוק את בעלות הקבצים: כאשר הבעיה נובעת מ-chmod ולא מ-chown, ההתערבות השגויה מתרחשת.
- להפעיל פקודות אצווה מבלי לגבות: פקודה שגויה עלולה לשבש את פעולת האתר.
- לא לאפשר הרצת PHP ב-uploads: זה מגדיל את השפעת ההתקפה על בעיות העלאת קבצים.
- לא למחוק תוספים ישנים: קבצים לא פעילים יכולים להיות מטרה גם כן.
רשימת בדיקה לאבטחת Chmod בוורדפרס
רשימת הבדיקה הבאה יכולה לשמש בצורה מעשית לפני שחרור אתר וורדפרס או במהלך תחזוקתו מבחינת אבטחה.
- הרשאות תיקיות הוגדרו ל-755.
- הרשאות קבצים הוגדרו ל-644.
- wp-config.php הוחמר ל-600 או 640.
- נבדק קובץ .htaccess עבור 644 או 640.
- לא הותרה הרשאת 777 באף תיקיה או קובץ.
- הרצת PHP בתיקיית uploads נמנעה.
- עורך קבצי התבניות והתוספים נסגר.
- תבניות ותוספים לא בשימוש נמחקו.
- גרסת PHP עדכנית בשימוש.
- תוכנית גיבוי אוטומטית ומדיניות חזרת גיבוי מוכנה.
רשימה זו צריכה להתבצע במיוחד באתרי וורדפרס חדשים, בבדיקות לאחר תחזוקה ובסיום תהליך ניקוי לאחר התקפה. אבטחה היא לא פעולה חד פעמית, אלא תהליך מתמשך הדורש בדיקות רגילות.
אילו בדיקות יש לבצע לאחר שינוי ה-Chmod?
אחרי שינוי הרשאות הקבצים, פתיחת רק את הדף הראשי של האתר אינה מספיקה. התחבר ללוח הבקרה של וורדפרס, העלה קובץ מדיה חדש, בדוק את מסך עדכון התוספים, שמור קישורים קבועים ובדוק תכונות כמו טופס יצירת קשר שמבצעות פעולות כתיבה. אם אתה משתמש בתוסף קאש, ודא שהתיקיה קאש יכולה ליצור את הקבצים הנדרשים. במערכות דינמיות כמו WooCommerce, יש לבדוק גם תהליכי הזמנות, החזרות, תוספי חשבוניות והורדת קבצים.
אם במהלך הבדיקות אתה רואה שגיאה 403, ייתכן שההרשאות קפדניות מדי. שגיאה 500 בדרך כלל קשורה לכלל .htaccess, הרשאות PHP או בעלות קבצים שגויה. אם העלאת מדיה נכשלה, יש לבדוק את בעלות וההרשאות של תיקיית uploads. כדי לפתור את הבעיה, עדיף לבדוק את יומני השגיאות במקום להעניק הרשאת 777 ישירות.
סיכום: ההגדרה הבטוחה ביותר להרשאות קבצים בוורדפרס היא עקרון ההרשאות המינימליות
להרשאות קבצים בוורדפרס, התשתית הבטוחה היא 755 עבור תיקיות, 644 עבור קבצים, ו-600 או 640 עבור wp-config.php. אולם, אבטחה אמיתית אינה מתמצית במספרים בלבד; יש לחשוב גם על בעלות קבצים נכונה, גרסת PHP עדכנית, WAF, גיבויים, מניעת הרצת PHP בתיקיית uploads ומחיקת תוספים לא הכרחיים. כאשר אתה מפעיל את עקרון ההרשאות המינימליות, אתה שומר על הגישה הנדרשת לפעולה של האתר שלך ובו זמנית מקשה על תוקפים ליצור נזק קבוע במערכת הקבצים.
אם אתה רוצה לארח את אתר הוורדפרס שלך על תשתית בטוחה, מהירה וניתנת לניהול, תוכל לבדוק את פתרונות האירוח, ה-SSL ורישום הדומיינים של Hostragons; ניתן לקבל תמיכה מהצוות שלנו לקבלת תצורה מתאימה לצרכים שלך. חבילות אחסון Hostragons
שאלות נפוצות
מהן ההרשאות שצריכות להיות לקבצים בוורדפרס?
ההמלצה הכללית היא 755 עבור תיקיות, 644 עבור קבצים ו-600 או 640 עבור wp-config.php. הגדרה זו מספקת איזון בטוח ופועל ברוב סביבות האירוח.
האם זה בטוח לתת הרשאת 777 לתיקיית uploads של וורדפרס?
לא. הענקת הרשאת 777 לתיקיית uploads משמעותה שלכולם יש הרשאת כתיבה, מה שמגביר את הסיכון להעלאת קבצים זדוניים. בדרך כלל 755 זה מספיק; אם יש בעיה, יש לבדוק את בעלות הקבצים.
האם אם ההרשאה של wp-config.php היא 600, זה יהרוס את האתר?
בחלק מהגדרות השרת 600 פועל ללא בעיות, אך בחלקן יכול לגרום לשגיאה 500. אם 600 יוצר בעיות, ניתן לנסות 640. המטרה היא להשתמש בהרשאה הקפדנית ביותר שהשרת יכול לקרוא.
האם שינוי הגדרות Chmod משפיע על SEO?
זה לא גורם ישיר לדירוג; עם זאת, אם ההרשאות שגויות וגורמות לשגיאות באתר, להפרות אבטחה או לבעיות גישה, זה יכול להשפיע על ביצועי ה-SEO באופן עקיף.
האם אני יכול לשנות את ההרשאות דרך cPanel?
כן. אתה יכול לשנות את ההרשאות של קובץ או תיקיה על ידי לחיצה ימנית עליהם במנהל הקבצים של cPanel. יש להיזהר בביצוע שינויים המוניים ולוודא לגבות לפני כל פעולה.