Bezpieczeństwo

Uprawnienia plików WordPress (Chmod) – jak je ustawić dla bezpieczeństwa serwera?

  • 11 minut na przeczytanie
  • Zespół Hostragons
Uprawnienia plików WordPress (Chmod) – jak je ustawić dla bezpieczeństwa serwera?

Uprawnienia plików WordPress powinny być ustawione standardowo na 755 dla folderów, 644 dla plików oraz dla kluczowego pliku konfiguracyjnego wp-config.php najlepiej 600 lub w zależności od konfiguracji serwera 640. Takie ustawienia zapewniają WordPressowi niezbędny dostęp do odczytu i zapisu, jednocześnie utrudniając nieautoryzowanym użytkownikom modyfikację plików motywów, wtyczek czy samego rdzenia. W skrócie – zasada bezpiecznego chmod to: daj minimalne uprawnienia niezbędne do działania strony, nie więcej.

Bezpieczeństwo WordPress to nie tylko silne hasła, aktualne wtyczki czy certyfikat SSL. Niewłaściwie skonfigurowane uprawnienia plików mogą pozwolić atakującym na wgrywanie złośliwych skryptów PHP, modyfikację plików motywów, odczyt danych bazy z wp-config.php czy pozostawienie tylnego wejścia na stronie. Dlatego ustawienia chmod są podstawowym elementem zabezpieczeń, szczególnie dla użytkowników hostingu współdzielonego, VPS, serwerów w chmurze oraz hostingów zarządzanych WordPress. Jeśli chcesz mieć bezpieczną i aktualną instalację WordPress, wybór odpowiedniego hostingu jest równie ważny: Pakiety hostingu WordPress

Co to są uprawnienia plików WordPress?

Uprawnienia plików WordPress określają, kto i jakie operacje może wykonać na plikach i folderach na serwerze. Na serwerach Linux zarządzanie tymi uprawnieniami odbywa się zwykle za pomocą polecenia chmod. Wartości chmod opisują trzy podstawowe poziomy dostępu: odczyt, zapis i wykonanie. Uprawnienia te są przydzielane oddzielnie dla właściciela pliku, grupy i pozostałych użytkowników.

W systemie zarządzania treścią opartym na PHP, takim jak WordPress, uprawnienia muszą być dobrze wyważone. Zbyt restrykcyjne mogą uniemożliwić poprawne działanie strony – np. nie wgrasz mediów, nie zaktualizujesz wtyczek lub nie utworzysz plików cache. Zbyt luźne natomiast stanowią poważne zagrożenie – szczególnie wartości 777, które dają pełny dostęp wszystkim, ułatwiając ataki przez wgrywanie złośliwych plików.

Jak czytać wartości chmod?

Wartości chmod są najczęściej zapisywane jako trzycyfrowa liczba. Każda cyfra odpowiada innej grupie użytkowników: pierwsza – właścicielowi, druga – grupie, trzecia – pozostałym. Liczby to suma wartości uprawnień:

  • 4: odczyt
  • 2: zapis
  • 1: wykonanie
  • 7: odczyt + zapis + wykonanie
  • 6: odczyt + zapis
  • 5: odczyt + wykonanie

Przykładowo wartość 755 oznacza, że właściciel ma pełne uprawnienia (odczyt, zapis, wykonanie), a grupa i pozostali użytkownicy mogą czytać i wykonywać pliki (np. przeglądać katalogi). Wartość 644 daje właścicielowi odczyt i zapis, a innym tylko odczyt. Foldery standardowo mają uprawnienia 755, ponieważ wykonanie oznacza możliwość wejścia do katalogu i wyświetlenia jego zawartości.

Rekomendowane uprawnienia chmod dla WordPress

Bezpieczna instalacja WordPress powinna umożliwić działanie strony przy minimalnych niezbędnych uprawnieniach zapisu. Poniższa tabela przedstawia najczęściej stosowane, bezpieczne wartości chmod.

Rekomendowane uprawnienia chmod dla WordPress
Plik lub folderZalecane uprawnieniaOpis
Foldery WordPress755Zapewnia dostęp do folderów bez uprawnień zapisu dla wszystkich.
Pliki WordPress644Pliki są czytelne dla wszystkich, zapisywalne tylko przez właściciela.
wp-config.php600 lub 640Ze względu na dane bazy danych powinien mieć najsurowsze uprawnienia.
.htaccess644 lub 640Zawiera reguły serwera, nie powinien mieć zbędnych praw zapisu.
wp-content755Przechowuje motywy, wtyczki i pliki przesłane; podfoldery powinny być zarządzane ostrożnie.
wp-content/uploads755Folder mediów; wymaga zapisu, ale nie powinien mieć 777.
Pliki motywów644Pliki PHP i CSS nie powinny być modyfikowalne przez wszystkich.
Pliki wtyczek644Zmniejsza ryzyko nieautoryzowanych zmian w wtyczkach.

Te ustawienia to bezpieczna baza dla większości środowisk hostingowych opartych na cPanel, LiteSpeed, Apache czy Nginx. Jednak konfiguracje serwerów różnią się – PHP-FPM, suPHP, mod_php, kontenery czy specyficzne ustawienia właścicieli plików mogą wymagać dostosowań. Przed zmianami warto wykonać kopię zapasową i przetestować działanie strony. O zasadach tworzenia kopii zapasowych przeczytasz w Przewodnik po kopiach zapasowych strony internetowej.

Dlaczego uprawnienia 777 są niebezpieczne?

Uprawnienia 777 oznaczają, że każdy użytkownik ma prawo do odczytu, zapisu i wykonania pliku lub folderu. Choć czasem w przeszłości sugerowano to jako szybkie rozwiązanie problemów z uprawnieniami, to dziś jest to poważne zagrożenie bezpieczeństwa. Folder z 777 może zostać wykorzystany do wgrania złośliwego skryptu PHP lub modyfikacji plików przez atakującego.

Szczególnie często błędnie stosuje się 777 w folderze wp-content/uploads, gdzie przechowywane są media. Jeśli atakujący wgra tam plik PHP i folder jest wykonawczy, może uruchomić złośliwy kod na serwerze. To nie tylko luka w wtyczce, ale także efekt zbyt szerokich uprawnień plików, co zwiększa skalę ataku.

Jakie uprawnienia stosować zamiast 777?

Zazwyczaj 755 dla folderów jest wystarczające. Jeśli WordPress nie może przesłać mediów lub zaktualizować plików, nie należy od razu ustawiać 777. Najpierw sprawdź właściciela plików – często problemem jest, że pliki należą do innego użytkownika niż serwer WWW i dlatego brakuje uprawnień zapisu. Wtedy właściwym rozwiązaniem jest zmiana właściciela (polecenie chown) lub użycie narzędzi do naprawy własności w panelu hostingowym.

Zależność między właścicielem plików a chmod

Same uprawnienia chmod nie wystarczą, jeśli pliki nie należą do odpowiedniego użytkownika i grupy. Nawet jeśli plik ma 644, ale jest własnością niewłaściwego użytkownika, WordPress może nie mieć możliwości aktualizacji. Podobnie, bez właściwego właściciela media mogą się nie uploadować.

Bezpieczna konfiguracja wymaga, by pliki WordPressa były własnością użytkownika konta hostingowego. Na hostingu współdzielonym jest to zwykle automatyczne. Na VPS lub serwerze dedykowanym warto zadbać o zgodność użytkowników serwera WWW, PHP-FPM i właściciela plików. Przykładowo przypisanie każdej stronie osobnego użytkownika Linux zmniejsza ryzyko przenikania ataków między stronami. W dużych projektach i firmach to ważny element izolacji i bezpieczeństwa, obok uprawnień plików.

Jak krok po kroku sprawdzić uprawnienia WordPress?

Do kontroli uprawnień można użyć cPanelowego Menedżera plików, klienta FTP lub połączenia SSH. Oto sprawdzony schemat działań.

1. Zrób kopię zapasową przed zmianami

Zanim zaczniesz masowo zmieniać uprawnienia, wykonaj pełną kopię zapasową. Powinna zawierać pliki WordPress, folder wp-content oraz bazę danych. Nieprawidłowe chmod może spowodować, że strona przestanie działać lub panel administracyjny zgłosi błędy. Sprawdź datę ostatniej kopii w panelu hostingu lub wykonaj ją ręcznie przez FTP i eksport bazy.

2. Sprawdź aktualne uprawnienia

Jeśli masz dostęp do SSH, w katalogu głównym WordPressa możesz zobaczyć uprawnienia poleceniem ls -l. Zwróć uwagę na odstępstwa od standardu 755 dla folderów i 644 dla plików. Szczególnie zanotuj 777, 775 czy 666. W cPanelu możesz wyświetlić i modyfikować uprawnienia w Menedżerze plików.

3. Ustaw foldery na 755

Foldery w katalogu WordPress powinny mieć uprawnienia 755, co umożliwia ich przeglądanie bez dawania prawa do zapisu wszystkim. Użytkownicy z SSH mogą użyć polecenia find, aby wybrać tylko foldery i zmienić im uprawnienia zbiorczo. Uważaj, by nie ustawić 755 na plikach, które nie powinny mieć prawa wykonania.

4. Ustaw pliki na 644

Kluczowe pliki WordPressa, motywów i wtyczek powinny mieć ustawione 644. Pozwala to na ich czytanie przez serwer, ale zapobiega modyfikacjom przez nieuprawnione grupy. Jeśli korzystasz z edytora plików w panelu WordPress, rozważ wyłączenie tej funkcji na produkcji ze względów bezpieczeństwa.

5. Zabezpiecz wp-config.php

Plik wp-config.php zawiera dane dostępowe do bazy, hasła i klucze bezpieczeństwa. Powinien mieć uprawnienia 600 lub 640. Na niektórych współdzielonych hostingach 600 może powodować błędy 500 – wtedy lepiej wybrać 640. Po zmianie przetestuj dostępność strony i panelu. W razie problemów skonsultuj się z pomocą hostingu. Warto też rozważyć wdrożenie SSL – ofertę certyfikatów znajdziesz tu: Kup certyfikat SSL.

6. Chroń plik .htaccess

.htaccess odpowiada za ustawienia przekierowań, zabezpieczeń i cache. Standardowo wystarczy 644, ale można zastosować 640 dla większej ochrony. Niektóre wtyczki mogą modyfikować ten plik, więc po ręcznych zmianach warto ponownie ustawić restrykcyjne prawa.

Najlepsze praktyki dla wp-content, uploads, themes i plugins

Najwięcej aktywności i potencjalnych zagrożeń dotyczy folderu wp-content. To tutaj znajdują się wtyczki, motywy, pliki tłumaczeń i przesłane media. Wiele ataków wykorzystuje luki w słabo zabezpieczonych wtyczkach, nieaktualnych motywach lub niekontrolowanym wgrywaniu plików.

Wyłącz wykonywanie PHP w uploads

Folder uploads służy do przechowywania plików przesłanych przez użytkowników. Nie ma potrzeby, by w tym katalogu uruchamiał się kod PHP. Dlatego warto zablokować wykonywanie PHP za pomocą pliku .htaccess lub reguł Nginx. Nawet jeśli atakujący wgra plik PHP, nie będzie mógł go uruchomić – to dodatkowa warstwa ochrony obok właściwych chmod.

Wyłącz edytor motywów i wtyczek w panelu

Funkcja edycji plików motywów i wtyczek w panelu WordPress to poważne ryzyko, gdy konto administratora zostanie przejęte. Dodając do wp-config.php linię define('DISALLOW_FILE_EDIT', true); wyłączysz tę funkcję i uniemożliwisz bezpośrednie wprowadzanie zmian w kodzie przez panel.

Usuń nieużywane motywy i wtyczki

Nieaktywne motywy i wtyczki mogą stanowić furtkę dla ataków. Zamiast tylko je dezaktywować, najlepiej je całkowicie usunąć. Powinieneś pozostawić jedynie aktywny motyw, motyw zapasowy oraz faktycznie używane wtyczki. Mniej plików to mniejsza powierzchnia ataku.

Jak wspierać chmod ustawienia zabezpieczeniami serwera?

Jak wspierać chmod ustawienia zabezpieczeniami serwera?

Poprawne uprawnienia to solidna podstawa, ale nie wszystko. Dodatkowe zabezpieczenia na poziomie serwera zwiększają skuteczność ochrony i zmniejszają ryzyko ataku.

Używaj aktualnej wersji PHP

Stare wersje PHP są nie tylko wolniejsze, ale też mają znane luki bezpieczeństwa. Na WordPressie powinieneś korzystać z najnowszego stabilnego PHP obsługiwanego przez hosting. Sprawdź wersję w panelu i przetestuj kompatybilność motywów oraz wtyczek przed aktualizacją.

Wdrażaj Web Application Firewall (WAF)

WAF blokuje złośliwe żądania zanim dotrą do WordPressa – chroni przed SQL injection, XSS, próbami wgrywania plików i atakami brute force. Zwłaszcza przy dużym ruchu WAF jest doskonałym uzupełnieniem ustawień chmod. Sprawdź dostępne opcje w Rozwiązania bezpiecznego web hostingu.

Wyłącz listowanie katalogów

Jeśli w serwerze jest włączone listowanie katalogów, przeglądarka może wyświetlać zawartość folderów bez pliku index. To ułatwia atakującym poznanie struktury plików i znalezienie wrażliwych danych. W Apache dodaj regułę Options -Indexes, a w Nginx ustaw autoindex off.

Nie przechowuj kopii zapasowych w katalogu publicznym

Przechowywanie archiwów backupów (np. backup.zip, database.sql) w publicznym katalogu strony to poważny błąd. Pliki te mogą być łatwo pobrane przez każdego. Zawsze trzymaj kopie poza rootem strony lub na bezpiecznym zewnętrznym dysku. Kompleksową obsługę domen i DNS znajdziesz w Rejestracja domeny i zarządzanie DNS.

Różnice między hostingiem współdzielonym, VPS a serwerem dedykowanym

Ustawienia chmod WordPress są z reguły podobne, lecz różnią się szczegóły w zależności od typu hostingu. Na hostingu współdzielonym większość parametrów, w tym właściciel plików i tryb PHP, jest zarządzana przez dostawcę. Użytkownicy VPS i serwerów dedykowanych muszą sami dbać o zgodność użytkowników, konfigurację serwera, firewall, monitoring logów i aktualizacje bezpieczeństwa.

Na hostingu współdzielonym 644 i 755 zazwyczaj wystarczą bez problemu. Na VPS warto korzystać z osobnych użytkowników dla każdego serwisu (np. w PHP-FPM). Na serwerach dedykowanych dodatkowo stosuje się centralne monitorowanie logów, skanowanie malware, kontrolę integralności plików i automatyczne łatki. Agencje hostingowe obsługujące wiele WordPressów często rozdzielają konta klientów, by uniknąć rozprzestrzeniania się ataków między stronami.

Najczęstsze błędy w ustawieniach chmod

Problemy z uprawnieniami często wynikają z chęci szybkiego rozwiązania problemów. Oto najczęstsze błędy:

  • Ustawianie 777 na całej stronie: Rozwiązuje chwilowo problemy z przesyłaniem lub aktualizacją, ale poważnie obniża bezpieczeństwo.
  • Pozostawienie wp-config.php z uprawnieniami 644: Działa, ale lepiej stosować 600 lub 640 dla większej ochrony.
  • Brak kontroli właściciela plików: Zmiany chmod nic nie dadzą, jeśli właściciel jest nieprawidłowy.
  • Brak kopii zapasowych przed masowymi zmianami: Może skutkować niedostępnością strony i utratą danych.
  • Pozwalanie na wykonywanie PHP w uploads: Zwiększa ryzyko powodzenia ataków poprzez wgrywanie złośliwych plików.
  • Nieusuwanie nieużywanych wtyczek i motywów: Nieużywane pliki mogą być celem ataków.

Lista kontrolna bezpiecznych uprawnień WordPress

Przed uruchomieniem nowej strony lub po aktualizacjach zabezpieczeń warto przejść tę listę:

  • Foldery mają uprawnienia 755.
  • Pliki mają uprawnienia 644.
  • wp-config.php jest ustawiony na 600 lub 640.
  • .htaccess ma uprawnienia 644 lub 640.
  • Nie ma plików lub folderów z uprawnieniami 777.
  • W katalogu uploads wyłączone jest wykonywanie PHP.
  • Edytor plików motywów i wtyczek jest wyłączony.
  • Usunięto nieużywane motywy i wtyczki.
  • Używana jest aktualna wersja PHP.
  • Istnieje plan automatycznych kopii zapasowych i przywracania.

Lista ta jest szczególnie przydatna zaraz po instalacji, podczas rutynowego serwisu lub po czyszczeniu strony po ataku. Bezpieczeństwo to proces ciągły, nie jednorazowa czynność.

Jak testować stronę po zmianie uprawnień chmod?

Po zmianie uprawnień nie wystarczy tylko sprawdzić, czy strona główna się ładuje. Zaloguj się do panelu administracyjnego, spróbuj wgrać nowy plik multimedialny, sprawdź ekran aktualizacji wtyczek, zapisz ustawienia permalinków i przetestuj formularze kontaktowe – wszystko, co wykonuje operacje zapisu. Jeśli używasz wtyczek cache, upewnij się, że potrafią tworzyć pliki w cache. W sklepach WooCommerce dodatkowo sprawdź proces składania zamówienia, płatności i pobierania plików.

Błędy 403 oznaczają zbyt restrykcyjne uprawnienia, a 500 mogą wskazywać na problemy z .htaccess, PHP lub właścicielem plików. Jeśli przesyłanie mediów się nie udaje, sprawdź właściciela folderu uploads i jego uprawnienia. Zamiast natychmiast dawać 777, analizuj logi błędów i diagnozuj problem.

Podsumowanie: zasada minimalnych uprawnień to podstawa bezpieczeństwa WordPress

Bezpieczne uprawnienia dla WordPress to foldery 755, pliki 644 i wp-config.php z uprawnieniami 600 lub 640. Jednak prawdziwe bezpieczeństwo to więcej niż liczby – prawidłowy właściciel plików, aktualne PHP, firewall aplikacyjny, kopie zapasowe, blokada wykonywania PHP w uploads oraz usuwanie niepotrzebnych wtyczek i motywów. Stosując zasadę minimalnych uprawnień, chronisz swój serwis przed nieautoryzowanymi zmianami i utrzymujesz go w dobrej kondycji.

Jeśli chcesz, aby Twój WordPress działał szybko, stabilnie i bezpiecznie, sprawdź ofertę Hostragons na hosting, certyfikaty SSL i domeny oraz skonsultuj się z naszym zespołem wsparcia, by dobrać konfigurację dopasowaną do potrzeb: Hostragons Pakiety Hostingu

Najczęściej zadawane pytania

Jakie uprawnienia powinny mieć pliki WordPress?

Zaleca się 755 dla folderów, 644 dla plików i 600 lub 640 dla wp-config.php. Takie ustawienia działają bezpiecznie na większości hostingów.

Czy uprawnienia 777 dla folderu uploads są bezpieczne?

Nie. Uprawnienia 777 umożliwiają pełen dostęp zapisu dla wszystkich i zwiększają ryzyko wgrania złośliwych plików. Najczęściej wystarcza 755, a jeśli coś nie działa, warto sprawdzić właściciela plików.

Czy wp-config.php z uprawnieniami 600 może spowodować błąd strony?

W niektórych konfiguracjach serwera 600 działa bez problemu, ale w innych może powodować błąd 500. W takim przypadku warto wypróbować 640. Najważniejsze, by plik był jak najbardziej zabezpieczony.

Czy zmiana uprawnień chmod wpływa na SEO?

Bezpośrednio nie. Jednak błędne uprawnienia mogą powodować błędy strony, utrudniać indeksację i wpływać negatywnie na pozycjonowanie.

Czy mogę zmienić uprawnienia plików przez cPanel?

Tak, w Menedżerze plików cPanel możesz zmieniać uprawnienia poprzez kliknięcie prawym przyciskiem i wybór opcji zmiany uprawnień. Przy masowych zmianach pamiętaj o wykonaniu kopii zapasowej.

Udostępnij ten artykuł:

Zespół Hostragons

Aktualne poradniki od naszego zespołu ekspertów dotyczące hostingu, serwerów i nazw domen. Razem znajdziemy idealne rozwiązanie dla Twojego projektu.

Skontaktuj się z Nami