WordPress bestandsrechten zijn doorgaans ingesteld op 755 voor mappen, 644 voor bestanden en voor het kritieke configuratiebestand wp-config.php idealiter 600 of, afhankelijk van de serverconfiguratie, 640. Deze instellingen zorgen ervoor dat WordPress de benodigde lees- en schrijfrechten behoudt, terwijl onbevoegden het lastiger wordt gemaakt om thema-, plugin- of kernbestanden te wijzigen. Kortom: de veiligste chmod-regel is om alleen de minimale rechten toe te kennen die nodig zijn voor de website om te functioneren, en niets meer.
WordPress beveiliging draait niet alleen om sterke wachtwoorden, up-to-date plugins of een SSL-certificaat. Wanneer bestandsrechten verkeerd zijn ingesteld, kunnen aanvallers schadelijke PHP-bestanden uploaden, thema’s aanpassen, databasegegevens uit wp-config.php uitlezen of een achterdeur in uw site plaatsen. Daarom zijn chmod-instellingen een essentieel onderdeel van de beveiliging, vooral voor gebruikers van shared hosting, VPS, cloudservers of managed WordPress hosting. Wilt u een veilige en actuele WordPress-omgeving opzetten? Dan is de juiste hostingkeuze ook een belangrijk onderdeel van dit proces: WordPress hosting pakketten
Wat Zijn WordPress Bestandsrechten?
WordPress bestandsrechten bepalen wie welke acties mag uitvoeren op bestanden en mappen op de server. Op Linux-servers worden deze rechten meestal beheerd via het chmod-commando. Chmod-waarden vertegenwoordigen drie hoofdrechten: lezen, schrijven en uitvoeren, die apart worden toegekend aan de eigenaar, de groep en overige gebruikers.
Een PHP-gebaseerd CMS zoals WordPress vereist een delicate balans in deze rechten. Te strenge rechten kunnen ervoor zorgen dat de site niet goed functioneert; bijvoorbeeld dat je geen media kunt uploaden, plugins niet kunt updaten of geen cachebestanden kunt aanmaken. Te losse rechten vormen een beveiligingsrisico; vooral permissies zoals 777, die schrijven toestaan voor iedereen, maken het makkelijk voor kwaadwillenden om schadelijke bestanden te plaatsen.
Hoe Lees Je Chmod-Waarden?
Chmod-waarden bestaan meestal uit drie cijfers. Elk cijfer vertegenwoordigt een gebruikersgroep: het eerste voor de eigenaar, het tweede voor de groep en het derde voor anderen. De cijfers zijn een optelsom van de toegestane rechten.
- 4: Lezen
- 2: Schrijven
- 1: Uitvoeren
- 7: Lezen + schrijven + uitvoeren
- 6: Lezen + schrijven
- 5: Lezen + uitvoeren
Bijvoorbeeld, 755 geeft de eigenaar lees-, schrijf- en uitvoeringsrechten, terwijl groep en anderen alleen lezen en uitvoeren mogen. 644 geeft de eigenaar lees- en schrijfrechten, en de rest alleen leesrechten. Mappen vereisen uitvoeringsrechten om toegankelijk te zijn en de inhoud te kunnen tonen, daarom is 755 standaard voor mappen.
Aanbevolen Chmod-Waarden voor WordPress
Het doel van een veilige WordPress-installatie is om de webserver voldoende rechten te geven om te functioneren, maar onnodige schrijfrechten te beperken. De onderstaande tabel vat de meest gebruikte, veilige bestandsrechten voor WordPress samen.
| Bestand of Map | Aanbevolen Rechten | Toelichting |
|---|---|---|
| WordPress mappen | 755 | Mappen zijn toegankelijk, maar niet beschrijfbaar door iedereen. |
| WordPress bestanden | 644 | Bestanden kunnen gelezen worden, alleen de eigenaar kan schrijven. |
| wp-config.php | 600 of 640 | Bevat databasegegevens en moet extra beveiligd zijn. |
| .htaccess | 644 of 640 | Bevat serverregels; onnodig schrijven moet voorkomen worden. |
| wp-content | 755 | Bevat thema’s, plugins en uploads; submappen moeten zorgvuldig beheerd worden. |
| wp-content/uploads | 755 | Schrijven is nodig voor mediabestanden; 777 moet vermeden worden. |
| Thema bestanden | 644 | PHP- en CSS-bestanden mogen niet door iedereen gewijzigd worden. |
| Plugin bestanden | 644 | Voorkomt ongeautoriseerde wijzigingen. |
Deze waarden zijn een veilige uitgangspositie voor de meeste hostingomgevingen zoals cPanel, LiteSpeed, Apache of Nginx. Elke serverconfiguratie kan verschillen, bijvoorbeeld bij PHP-FPM, suPHP, mod_php, containeromgevingen of afwijkende gebruikers- en groepsinstellingen. Maak daarom altijd een backup en test de site na aanpassingen. Meer over backups leest u in de Gids voor Website Backup.
Waarom Zijn 777 Rechten Gevaarlijk?
777 betekent dat iedereen lees-, schrijf- en uitvoeringsrechten heeft op een bestand of map. Hoewel dit in sommige verouderde forums of foutieve handleidingen als snelle oplossing wordt voorgesteld, vormt het een groot beveiligingsrisico voor moderne WordPress-sites. Kwaadwillenden kunnen hierdoor scripts plaatsen, PHP-bestanden uploaden of bestaande bestanden aanpassen.
Een veelvoorkomende fout is het instellen van 777 op de wp-content/uploads map. Deze map bevat mediabestanden zoals afbeeldingen, PDF’s en video’s. Als een aanvaller via een kwetsbare plugin een PHP-bestand in deze map kan zetten en de map uitvoerbaar is, kan dat leiden tot het uitvoeren van schadelijke scripts op de server. Dit is niet alleen een plugin-kwetsbaarheid, maar ook een probleem met te ruime bestandsrechten.
Wat Gebruik Je in Plaats van 777?
In de meeste gevallen volstaat 755 voor mappen. Als WordPress geen media kan uploaden of geen updates kan uitvoeren, is het niet verstandig direct 777 toe te kennen. Controleer eerst de eigenaar van de bestanden. Bestanden die aan de verkeerde gebruiker toebehoren kunnen problemen veroorzaken, omdat de webserver dan niet kan schrijven. De juiste oplossing is dan niet het versoepelen van chmod, maar het corrigeren van eigenaarschap met chown of via de hosting control panel tools.
Relatie Tussen Bestandsrechten en Eigenaarschap in WordPress
Chmod-instellingen vertellen niet het volledige verhaal. Het is minstens zo belangrijk aan welke gebruiker en groep een bestand toebehoort. Zelfs met 644 kan WordPress geen updates uitvoeren als het eigenaarschap verkeerd is. Ook kan het uploaden van media mislukken als de uploads-map niet van de juiste gebruiker is.
In een veilige setup behoren WordPress-bestanden toe aan de hostingaccount-gebruiker. Bij shared hosting wordt dit meestal automatisch geregeld. Bij VPS- of dedicated servers moeten het webservergebruiker, PHP-FPM pool en site-eigenaar goed op elkaar afgestemd zijn. Het toewijzen van aparte Linux-gebruikers per website vermindert het risico dat een beveiligingslek in één site schade aanricht aan andere sites. Voor grotere projecten of bureaus is deze scheiding een belangrijke beveiligingslaag naast bestandsrechten.
Stapsgewijze Controle van WordPress Bestandsrechten
Je kunt de bestandsrechten controleren via cPanel File Manager, een FTP-client of SSH. De volgende stappen bieden een veilige en praktische aanpak.
1. Maak Altijd Eerst Een Backup
Voordat je massaal bestandsrechten wijzigt, maak een volledige backup van je site, inclusief WordPress-bestanden, wp-content map en database. Een verkeerd chmod-commando kan je site ontoegankelijk maken of fouten veroorzaken in het beheer. Controleer in je hostingpaneel of automatische backups aanwezig zijn, en maak anders handmatig een backup via FTP en database-export.
2. Bekijk Huidige Rechten
Met SSH kun je in je WordPress root-directory de rechten inspecteren. Let vooral op afwijkingen van 755 voor mappen en 644 voor bestanden. Noteer mappen of bestanden met 777, 775 of 666, want dit zijn vaak risicovolle instellingen. In cPanel kun je de bestandsrechten in de File Manager zien en per item aanpassen.
3. Stel Mappen in op 755
De standaard veilige instelling voor WordPress mappen is 755. Dit zorgt dat mappen toegankelijk zijn zonder dat iedereen kan schrijven. SSH-gebruikers kunnen met het find-commando snel alle mappen aanpassen. Zorg dat je hierbij geen bestanden per ongeluk 755 geeft, want in veel omgevingen hoeven PHP-bestanden niet uitvoerbaar te zijn en is 644 veiliger.
4. Stel Bestanden in op 644
De standaardwaarde voor WordPress kernbestanden, thema- en pluginbestanden is 644. Dit betekent dat de webserver ze kan lezen, maar niet wijzigen door anderen dan de eigenaar. Wil je dat thema- of pluginbestanden via de backend niet bewerkbaar zijn? Dan kun je dit beter uitschakelen voor extra veiligheid.
5. Maak wp-config.php Strenger
Het wp-config.php bestand bevat gevoelige databasegegevens en beveiligingssleutels. Daarom is een chmod van 600 of 640 aan te raden in plaats van 644. Let wel: op sommige shared hosting kan 600 problemen geven, dus probeer in dat geval 640. Test na aanpassing of je site en admin nog bereikbaar zijn. Bij foutcode 500 neem contact op met de hostingprovider voor advies. SSL is ook een belangrijke beveiligingsmaatregel, bekijk daarvoor kocht SSL certificaat.
6. Beveilig .htaccess
.htaccess regelt permalinks, redirects, beveiligingsregels en caching. Meestal volstaat 644, maar 640 is veiliger. Sommige plugins schrijven regels in .htaccess; voeg die handmatig toe en zet het bestand daarna weer op strakke rechten.
Best Practices voor wp-content, uploads, thema’s en plugins
De wp-content map is het meest dynamische deel van WordPress. Plugins, thema’s, taalbestanden en uploads bevinden zich hier. Veel aanvallen richten zich op kwetsbare plugins, verouderde thema’s of onbeveiligde uploadmogelijkheden.
Voorkom PHP-uitvoering in uploads
De uploads map bevat door gebruikers geüploade bestanden. Het is meestal niet nodig om hier PHP-bestanden uit te voeren. Daarom is het verstandig om met een .htaccess-bestand of Nginx-configuratie PHP-uitvoering in deze map te blokkeren. Zo wordt het lastiger voor aanvallers om schadelijke scripts te laten draaien, ook als ze toch een PHP-bestand uploaden. Deze maatregel versterkt de beveiliging naast de juiste chmod-instellingen.
Schakel de Thema- en Plugin-editor uit
De ingebouwde editor in de WordPress backend kan een risico vormen als een kwaadwillende toegang krijgt tot een administratoraccount. Door de regel DISALLOW_FILE_EDIT toe te voegen aan wp-config.php, kun je deze editor uitschakelen. Zo voorkom je dat iemand via het dashboard direct PHP-code kan aanpassen.
Verwijder Ongebruikte Thema’s en Plugins
Oude, niet-actieve thema’s en plugins kunnen ook een beveiligingsrisico vormen. Alleen de actieve thema’s, een fallback thema en de nodige plugins moeten aanwezig zijn. Minder bestanden betekent minder aanvalsoppervlak.
Hoe Ondersteunt Serverbeveiliging Chmod?

De juiste bestandsrechten zijn essentieel, maar bieden alleen geen volledige bescherming. Extra servermaatregelen versterken de veiligheid.
Gebruik een recente PHP-versie
Oude PHP-versies zijn trager en bevatten vaak beveiligingslekken. Gebruik daarom altijd een ondersteunde, up-to-date PHP-versie. Dit verhoogt de prestaties en verkleint de kans op aanvallen. Kijk in je hostingpaneel welke PHP-versie actief is en test je thema en plugins bij een upgrade.
Gebruik een Web Application Firewall (WAF)
Een WAF filtert kwaadaardige verzoeken voordat ze je site bereiken. Het biedt bescherming tegen SQL-injecties, XSS, ongewenste bestandsuploads en brute force aanvallen. Vooral bij drukbezochte sites is een WAF een waardevolle aanvulling op chmod-instellingen. Bekijk hiervoor de opties op Veilige webhostingoplossingen.
Schakel Directory Listing uit
Als directory listing aanstaat, kunnen bezoekers zonder indexbestand de inhoud van mappen zien. Dit geeft aanvallers inzicht in thema-, plugin- en backupbestanden. Zet dit uit met “Options -Indexes” in Apache of “autoindex off” in Nginx. Dit kleine extraatje maakt het voor hackers lastiger om kwetsbaarheden te ontdekken.
Bewaar Backups Niet in de Webroot
Het is een veelgemaakte fout om backupbestanden zoals backup.zip, site-old.tar.gz of database.sql in de publieke map (public_html) te bewaren. Deze kunnen dan eenvoudig gedownload worden. Bewaar backups buiten de webroot of in een beveiligde externe opslag. Voor domein- en DNS-beheer is Domeinregistratie en DNS-beheer een handige bron.
Verschillen Tussen Shared Hosting, VPS en Dedicated Servers
Hoewel WordPress chmod-waarden in principe hetzelfde zijn, verschillen de operationele aspecten per hostingtype. Shared hosting gebruikers hoeven zich meestal niet te bekommeren om bestandsrechten, gebruikers en PHP-modi; dit wordt door de provider geregeld. Bij VPS of dedicated servers ben je naast chmod ook verantwoordelijk voor gebruikersisolatie, firewall, logbeheer en automatische updates.
Op shared hosting werken 644 en 755 vrijwel altijd probleemloos. Bij VPS wordt aanbevolen om PHP-FPM pools per site met aparte gebruikers te draaien. Dedicated servers vereisen daarnaast centrale logbewaking, malware-scans, integriteitschecks en automatische patches. Voor agencies met meerdere WordPress sites is het verstandig elke klant in een aparte account te beheren, zodat een lek in één site niet direct de hele server in gevaar brengt.
Veelgemaakte Fouten met Chmod
Veel chmod-fouten ontstaan door het zoeken naar snelle oplossingen. De volgende fouten komen vaak voor en brengen risico’s mee:
- 777 rechten op de hele site geven: lost wel upload- of updateproblemen op, maar vormt een groot beveiligingsrisico.
- wp-config.php op 644 laten staan: werkt meestal, maar veiliger is 600 of 640.
- Geen controle op bestands-eigenaarschap: leidt tot verkeerde conclusies en verkeerde acties.
- Massale chmod-commando’s zonder backup: kunnen de site onbruikbaar maken.
- PHP-uitvoering toestaan in uploads: vergroot de impact van bestandsupload-kwetsbaarheden.
- Oude plugins niet verwijderen: geven aanvallers mogelijk toegang via bekende lekken.
Veilige WordPress Chmod Checklist
Gebruik onderstaande checklist bij het in gebruik nemen, onderhouden of herstellen van een WordPress-site.
- Mappen hebben 755 rechten.
- Bestanden hebben 644 rechten.
- wp-config.php is ingesteld op 600 of 640.
- .htaccess is 644 of 640.
- Geen mappen of bestanden met 777 rechten.
- PHP-uitvoering in uploads is geblokkeerd.
- Thema- en plugin-editor is uitgeschakeld.
- Ongebruikte thema’s en plugins zijn verwijderd.
- De PHP-versie is up-to-date.
- Er is een backup- en herstelplan aanwezig.
Deze lijst is vooral nuttig voor nieuwe sites, na onderhoud of na een beveiligingsincident. Beveiliging is geen eenmalige taak, maar een continu proces.
Welke Tests Doe Je Na Wijziging van Chmod?
Na het aanpassen van bestandsrechten is het niet genoeg om alleen de homepage te laden. Log in op het WordPress dashboard, upload een nieuwe mediafile, controleer de plugin-updatepagina, sla permalinks op en test formulieren of andere schrijf-acties. Gebruik je caching plugins? Controleer dan of cachebestanden correct worden aangemaakt. Voor dynamische plugins zoals WooCommerce test je ook bestellingen, betalingen, facturen en downloads.
Krijg je een 403-fout? Dan zijn de rechten waarschijnlijk te streng. Een 500-fout kan duiden op problemen met .htaccess, PHP-permissies of eigenaarschap. Bij uploadproblemen kijk je naar de eigenaar en rechten van de uploads-map. Vermijd direct 777 als oplossing en raadpleeg eerst foutenlogs om het probleem te achterhalen.
Conclusie: Het Minimum Rechten Principe is de Basis voor Veilige WordPress Bestandsrechten
De veilige basis voor WordPress bestandsrechten is 755 voor mappen, 644 voor bestanden en 600 of 640 voor wp-config.php. Maar echte veiligheid bestaat uit meer: het juiste eigenaarschap, een actuele PHP-versie, WAF, regelmatige backups, blokkeren van PHP in uploads en het verwijderen van onnodige plugins. Door het minimum-rechtenprincipe te volgen, zorg je dat je site goed functioneert en tegelijkertijd moeilijk te misbruiken is.
Wil je je WordPress site veilig, snel en beheersbaar hosten? Bekijk dan de hosting-, SSL- en domeinoplossingen van Hostragons en neem contact op voor advies op maat. Hostragons hosting pakketten
Veelgestelde Vragen
Welke bestandsrechten moet ik instellen voor WordPress?
De algemene aanbeveling is 755 voor mappen, 644 voor bestanden en 600 of 640 voor wp-config.php. Dit is in de meeste hostingomgevingen een veilige en werkbare instelling.
Is 777 voor de uploads map veilig?
Nee. 777 betekent dat iedereen kan schrijven en verhoogt het risico op schadelijke bestandsuploads. Meestal is 755 voldoende; bij problemen controleer je het eigenaarschap.
Breekt de site als wp-config.php op 600 staat?
Bij sommige servers werkt 600 zonder problemen, bij andere kan het een 500-fout veroorzaken. Probeer in dat geval 640. Het doel is het meest strikte leesrecht dat de server accepteert te gebruiken.
Heeft het wijzigen van chmod invloed op SEO?
Direct niet, maar verkeerde rechten kunnen fouten of beveiligingslekken veroorzaken, wat indirect SEO kan schaden.
Kan ik bestandsrechten wijzigen via cPanel?
Ja. In de cPanel File Manager kun je met rechtsklikken per bestand of map de permissies aanpassen. Wees voorzichtig bij bulkwijzigingen en maak altijd eerst een backup.