Segurança

Como Devem Ser as Permissões de Arquivo do WordPress (Chmod)? Configurações de Segurança do Servidor

  • 17 minutos de leitura
  • Equipe Hostragons
Como Devem Ser as Permissões de Arquivo do WordPress (Chmod)? Configurações de Segurança do Servidor

As permissões de arquivo do WordPress devem ser geralmente 755 para pastas, 644 para arquivos, e para o arquivo de configuração crítica wp-config.php, se possível, 600 ou de acordo com a estrutura do servidor, 640. Essas configurações garantem que o WordPress tenha o acesso de leitura e gravação necessário para funcionar, enquanto dificultam que usuários não autorizados façam alterações nos arquivos de tema, plugin e núcleo. Em resumo, a regra de chmod segura é esta: conceda a mínima permissão necessária para o funcionamento do site, não mais do que isso.

A segurança do WordPress não se resume apenas a senhas fortes, plugins atualizados ou certificados SSL. Quando as permissões do sistema de arquivos são configuradas incorretamente, atacantes podem carregar arquivos PHP maliciosos, modificar arquivos de tema, acessar informações do banco de dados contidas em wp-config.php, ou deixar uma porta dos fundos em seu site. Portanto, as configurações de chmod são um dos tópicos fundamentais de segurança para todos os proprietários de sites, especialmente aqueles que utilizam hospedagem compartilhada, VPS, servidores em nuvem e hospedagem gerenciada do WordPress. Se você deseja estabelecer uma infraestrutura WordPress segura e atualizada, a escolha da hospedagem correta também é uma parte importante desse processo: Pacotes de hospedagem WordPress

O Que São Permissões de Arquivo do WordPress?

As permissões de arquivo do WordPress são regras de acesso que determinam quem pode realizar quais operações nos arquivos e pastas presentes no servidor. Em servidores baseados em Linux, essas permissões são geralmente geridas pelo comando chmod. Os valores de Chmod representam três permissões principais: leitura, gravação e execução. Essas permissões são definidas separadamente para o proprietário do arquivo, o grupo e outros usuários.

Em um sistema de gerenciamento de conteúdo baseado em PHP como o WordPress, as permissões exigem um equilíbrio delicado. Permissões muito restritivas podem impedir que o site funcione corretamente; por exemplo, você pode ter dificuldades para fazer upload de mídias, atualizar plugins ou criar arquivos de cache. Por outro lado, permissões muito liberais podem se tornar uma vulnerabilidade de segurança; valores como 777, que concedem permissão de gravação a todos, facilitam ataques de upload de arquivos maliciosos.

Como Ler os Valores de Chmod?

Os valores de Chmod são geralmente representados por 3 dígitos. Cada dígito representa um nível de usuário: o primeiro dígito é para o proprietário do arquivo, o segundo dígito é para o grupo, e o terceiro dígito é para outros usuários. Os dígitos são a soma das permissões.

  • 4: Permissão de leitura
  • 2: Permissão de gravação
  • 1: Permissão de execução
  • 7: Leitura + gravação + execução
  • 6: Leitura + gravação
  • 5: Leitura + execução

Por exemplo, o valor 755 concede ao proprietário do arquivo permissões de leitura, gravação e execução; enquanto que o grupo e outros usuários têm apenas permissões de leitura e execução. O valor 644, por sua vez, dá ao proprietário permissões de leitura e gravação, enquanto os outros usuários têm apenas permissão de leitura. Para pastas, a permissão de execução é necessária para acessar e listar o conteúdo, motivo pelo qual 755 é considerado padrão para pastas.

Valores de Chmod Recomendados para WordPress

O objetivo fundamental de uma instalação segura do WordPress é permitir que o servidor web execute o site, mas limitar as permissões de gravação desnecessárias. A tabela abaixo resume as permissões de arquivo do WordPress seguras mais utilizadas na prática.

Valores de Chmod Recomendados para WordPress
Arquivo ou PastaPermissão RecomendadaDescrição
Pasta do WordPress755Permite acesso à pasta, sem conceder permissão de gravação a todos.
Arquivos do WordPress644Os arquivos são legíveis, apenas o usuário proprietário pode gravar.
wp-config.php600 ou 640Deve ser protegido mais rigorosamente, pois contém informações do banco de dados.
.htaccess644 ou 640Contém regras do servidor, não deve ter permissão de gravação desnecessária.
wp-content755Hospeda temas, plugins e uploads; subpastas devem ser gerenciadas com cuidado.
wp-content/uploads755Pode precisar de gravação para uploads de mídia; 777 não deve ser utilizado.
Arquivos de Tema644Arquivos PHP e CSS não devem ser editáveis por todos.
Arquivos de Plugin644Reduz o risco de alterações não autorizadas em arquivos de plugin.

Esses valores são um ponto de partida seguro na maioria dos ambientes de hospedagem baseados em cPanel, LiteSpeed, Apache ou Nginx. No entanto, cada arquitetura de servidor é diferente. Diferenças como PHP-FPM, suPHP, mod_php, estrutura baseada em containers ou propriedade de usuário-grupo podem afetar as permissões em algumas situações. Portanto, é importante fazer backups antes de realizar alterações e testar as funcionalidades do site. Para mais informações sobre backups regulares, consulte o Guia de Backup de Site.

Por Que as Permissões 777 São Perigosas?

A permissão 777 significa que qualquer pessoa tem permissão para ler, gravar e executar em um arquivo ou pasta. Embora esse valor seja sugerido como uma solução rápida em alguns fóruns antigos ou guias de instalação errôneos, representa um risco significativo em termos de segurança do WordPress moderno. Em um diretório com permissão 777, um script malicioso pode ser escrito, um arquivo PHP pode ser carregado ou arquivos existentes podem ser alterados.

O uso de 777 na pasta wp-content/uploads é um erro muito comum. Esta pasta é usada para arquivos de mídia e normalmente deve hospedar arquivos como imagens, PDFs ou vídeos. Se um atacante conseguir carregar um arquivo PHP na pasta uploads através de um plugin vulnerável, e a pasta estiver executável, esse arquivo pode ser usado para executar comandos no servidor. Nesse cenário, não é apenas uma falha do plugin que está em jogo, mas também a permissividade das permissões de arquivo que amplifica o impacto do ataque.

O Que Deve Ser Usado em Lugar de 777?

Na maioria dos casos, 755 é suficiente para pastas. Se o WordPress não consegue fazer upload de mídias ou realizar atualizações, a primeira solução não deve ser atribuir 777. Em vez disso, deve-se verificar a propriedade dos arquivos. Por exemplo, se os arquivos pertencem ao usuário errado, o servidor web não conseguirá realizar a gravação necessária. Nessa situação, a solução correta não é relaxar o valor chmod, mas corrigir a propriedade com chown ou usar a ferramenta de reparo de propriedade de arquivo no painel de controle de hospedagem.

Relação entre Propriedade de Arquivo do WordPress e Chmod

As configurações de chmod não devem ser avaliadas isoladamente. A quem o arquivo pertence e a qual grupo também são tão importantes quanto o valor de permissão. Mesmo que a permissão de um arquivo seja 644, se o proprietário do arquivo estiver incorreto, o WordPress pode não conseguir realizar atualizações. Da mesma forma, se a propriedade correta não existir, pode não ser possível fazer upload de mídias na pasta uploads.

Em uma configuração segura, os arquivos do WordPress devem pertencer ao usuário da conta de hospedagem relevante. Em hospedagens compartilhadas, isso geralmente é gerido automaticamente. Para aqueles que usam VPS ou servidores dedicados, o usuário do servidor web, o pool PHP-FPM e o usuário do site devem ser configurados de forma compatível. Por exemplo, atribuir um usuário Linux separado para cada site reduz o risco de uma vulnerabilidade em um site se espalhar para outros sites. Em projetos corporativos ou de alto tráfego, essa separação fornece uma camada crítica de isolamento, assim como as permissões de arquivo.

Como Verificar as Permissões de Arquivo do WordPress Passo a Passo?

Para verificar as permissões de arquivo do WordPress, você pode usar o Gerenciador de Arquivos do cPanel, um cliente FTP ou SSH. Os passos a seguir oferecem um processo de verificação seguro e viável.

1. Faça um Backup Antes de Começar

Antes de fazer alterações em massa nas permissões de arquivo, sempre faça um backup completo do site. O backup deve incluir os arquivos do WordPress, a pasta wp-content e o banco de dados. Um comando chmod incorreto pode tornar o site inacessível ou causar erros no painel de administração. Se o seu painel de hospedagem tiver backup automático, verifique a data do último backup. Caso contrário, faça um backup manual via FTP e exporte o banco de dados.

2. Liste as Permissões Atuais

Se você tiver acesso SSH, pode inspecionar as permissões de arquivos e pastas no diretório raiz do WordPress com a lógica abaixo. Verifique se há desvios significativos dos valores 755 para pastas e 644 para arquivos. Preste atenção especial a valores amplos de permissão de gravação como 777, 775, 666. Se estiver usando cPanel, você pode visualizar a coluna de permissões no Gerenciador de Arquivos e editá-las uma a uma.

3. Ajuste as Pastas para 755

O valor de segurança geral para o diretório raiz do WordPress e suas subpastas é 755. Este valor permite que as pastas sejam navegáveis, mas não concede permissão de gravação a todos. Usuários experientes que utilizam SSH podem usar o comando find para direcionar apenas as pastas. Ao fazer alterações em massa, deve-se ter cuidado para não acidentalmente atribuir 755 a arquivos; na maioria dos ambientes, é mais seguro que os arquivos permaneçam com 644, pois os arquivos PHP não precisam de permissão de execução.

4. Ajuste os Arquivos para 644

O valor padrão para os arquivos do núcleo do WordPress, arquivos de tema e arquivos de plugin é 644. Essa configuração permite que o arquivo seja lido pelo servidor web, mas impede que o grupo ou outros usuários modifiquem o arquivo. Se você estiver tentando fazer alterações através do editor de arquivos do seu tema ou plugin, é mais seguro desativar isso em ambientes de produção.

5. Fortaleça o Arquivo wp-config.php

O wp-config.php contém informações críticas, como o nome do banco de dados do WordPress, nome de usuário, senha, chaves de segurança e prefixo de tabela. Para este arquivo, deve-se usar 600 ou 640 se possível, em vez de 644. Em alguns ambientes de hospedagem compartilhada, 600 pode causar problemas; nesse caso, 640 pode ser apropriado. Após a alteração, teste a interface do site e o painel de administração. Se você receber um erro 500, consulte o suporte da hospedagem para determinar o valor mais restrito que se adapta à sua estrutura de servidor. Como o uso de SSL é crítico para a segurança do WordPress, você pode revisar as opções de certificados adequados na página comprar certificado SSL.

6. Proteja o Arquivo .htaccess

O arquivo .htaccess é utilizado para links permanentes, redirecionamentos, regras de segurança, cache e controles de acesso. Este arquivo geralmente deve ter permissão 644. Para uma configuração mais rigorosa, 640 pode ser preferido. No entanto, alguns plugins podem querer escrever regras dentro do .htaccess. A abordagem segura é adicionar manualmente a regra necessária e, em seguida, definir o arquivo novamente para permissões restritas.

Melhores Práticas para wp-content, uploads, themes e plugins

A parte mais ativa do WordPress é o diretório wp-content. Plugins, temas, arquivos de idioma e uploads de mídia são encontrados aqui. A maioria dos ataques ocorre através de plugins vulneráveis, temas desatualizados ou funcionalidades de upload descontroladas nesta pasta.

Impeça a Execução de PHP na Pasta uploads

A pasta uploads abriga arquivos carregados pelo usuário. Executar PHP nessa pasta geralmente não é necessário para a maioria dos sites. Portanto, usar uma regra .htaccess ou Nginx que impeça a execução de PHP dentro de uploads é uma forte medida de proteção. Assim, mesmo que um arquivo PHP seja carregado maliciosamente, sua execução será dificultada. Essa configuração fornece segurança em camadas junto com o chmod.

Desative o Editor de Tema e Plugin

A funcionalidade do painel de administração que permite editar arquivos de tema e plugin representa um risco significativo em uma conta de administrador comprometida. Você pode desabilitar a edição de arquivos no painel adicionando a definição DISALLOW_FILE_EDIT ao arquivo wp-config.php. Assim, mesmo que um atacante acesse a conta de administrador, ele não poderá injetar diretamente código PHP através do painel.

Remova Temas e Plugins Desnecessários

Temas e plugins antigos que estão inativos também podem representar uma vulnerabilidade de segurança. Simplesmente desativar plugins não utilizados não é suficiente; sempre que possível, remova-os completamente. Apenas o tema ativo, um tema padrão de backup e plugins realmente utilizados devem ser mantidos. Menos arquivos significam uma superfície de ataque menor.

Como as Configurações de Segurança do Servidor Apoiam o Chmod?

Como as Configurações de Segurança do Servidor Apoiam o Chmod?

As permissões de arquivo corretas do WordPress são uma base sólida, mas não garantem segurança total por si só. Medidas adicionais a serem tomadas a nível de servidor aumentam a eficácia das permissões de arquivo e reduzem a probabilidade de ataques.

Use a Versão Mais Atual do PHP

Versões antigas do PHP apresentam riscos de desempenho e segurança. Em projetos WordPress, deve-se usar a versão mais atual do PHP suportada, sempre que possível. A versão atual do PHP não apenas funciona mais rapidamente, mas também é mais resistente a vulnerabilidades conhecidas. Verifique a versão do PHP no painel de hospedagem e faça a atualização testando a compatibilidade com temas/plugins.

Utilize um Firewall de Aplicação Web

Um WAF pode filtrar solicitações maliciosas antes que elas cheguem à aplicação. Ele fornece defesa adicional contra ameaças comuns, como injeções SQL, XSS, tentativas de upload de arquivos e ataques de força bruta. Especialmente em sites WordPress que recebem tráfego intenso, um WAF complementa as configurações de chmod. Opções para uma infraestrutura segura podem ser avaliadas na página Soluções de hosting web seguro.

Desative a Listagem de Diretórios

Quando a listagem de diretórios está ativada, uma lista de arquivos em pastas sem um arquivo index pode ser visualizada pelo navegador. Essa vazamento de informação pode permitir que atacantes vejam nomes de arquivos de plugins, temas ou backups. A regra Options -Indexes do Apache ou a configuração autoindex off do Nginx podem ser utilizadas. Essa pequena configuração dificulta ataques durante a fase de descoberta.

Não Armazene Backups na Raiz do Web

Deixar arquivos de backup dentro do public_html é um dos erros críticos mais comuns. Arquivos como backup.zip, site-old.tar.gz ou database.sql, se deixados na raiz do web com nomes previsíveis, podem ser baixados. Armazene os backups em um local que não seja acessível pela web ou utilize armazenamento remoto seguro. Para uma gestão abrangente, incluindo domínio e configuração de DNS, você pode revisar os conteúdos em Registro de domínio e gestão de DNS.

Diferenciações em Hospedagem Compartilhada, VPS e Servidores Dedicados

Embora as configurações de chmod do WordPress sejam geralmente semelhantes, existem diferenças operacionais dependendo do tipo de hospedagem. Usuários de hospedagem compartilhada muitas vezes não lidam diretamente com propriedade de arquivos, modo de usuário PHP e módulos de segurança; o provedor os fornece prontos. Já os que utilizam VPS ou servidores dedicados são responsáveis não apenas pelas permissões, mas também pela isolação de usuários, configuração de serviços, firewall, monitoramento de logs e atualizações automáticas.

Em hospedagem compartilhada, os valores 644 e 755 geralmente funcionam sem problemas. No VPS, é recomendável que os pools PHP-FPM sejam executados com um usuário separado para cada site. Em servidores dedicados, devem ser planejados também monitoramento central de logs, verificação de malware, controle de integridade de arquivos e patches de segurança automáticos. Para agências que hospedam múltiplos WordPress, manter cada site em uma conta separada pode evitar que uma vulnerabilidade em um site se espalhe por todo o servidor.

Erros Comuns de Chmod

Os erros relacionados às permissões de arquivo em sites WordPress muitas vezes surgem da busca por soluções rápidas. Os seguintes erros são frequentemente observados em termos de segurança e acessibilidade.

  • Conceder 777 a todo o site: Embora isso possa resolver problemas de upload de mídia ou atualização, cria uma séria vulnerabilidade de segurança.
  • Deixar o arquivo wp-config.php em 644: Funciona na maioria dos casos, mas permissões mais restritas são possíveis.
  • Não verificar a propriedade dos arquivos: Em situações onde o problema é devido ao chown e não ao chmod, intervenções erradas são feitas.
  • Executar comandos em massa sem backup: Um comando incorreto pode quebrar o funcionamento do site.
  • Permitir a execução de PHP dentro de uploads: Aumenta o impacto de um ataque em falhas de upload.
  • Não remover plugins antigos: Arquivos inativos também podem ser alvo.

Checklist de Controle de Chmod Seguro para WordPress

A lista a seguir pode ser utilizada de forma prática ao lançar um site WordPress ou ao passar por verificações de segurança.

  • As permissões de pasta foram configuradas para 755.
  • As permissões de arquivo foram configuradas para 644.
  • wp-config.php foi endurecido para 600 ou 640.
  • .htaccess foi verificado para 644 ou 640.
  • Nenhuma pasta ou arquivo ficou com permissão 777.
  • A execução de PHP na pasta uploads foi desativada.
  • O editor de arquivos de temas e plugins foi desativado.
  • Temas e plugins não utilizados foram removidos.
  • Uma versão atual do PHP está sendo usada.
  • Um plano de backup automático e de recuperação está pronto.

Esta lista deve ser aplicada especialmente em novos sites, durante verificações pós-manutenção e após a limpeza de um ataque. A segurança não é um processo único, mas sim um processo contínuo que requer verificações regulares.

Quais Testes Devem Ser Realizados Após a Alteração do Chmod?

Após alterar as permissões de arquivo, não é suficiente apenas abrir a página inicial do site. Faça login no painel de administração do WordPress, faça o upload de um novo arquivo de mídia, verifique a tela de atualização de plugins, salve os links permanentes e teste recursos que realizam operações de gravação, como formulários de contato. Se você estiver usando um plugin de cache, certifique-se de que a pasta de cache está criando os arquivos necessários. Em sistemas dinâmicos como o WooCommerce, os processos de pedido, retorno de pagamento, plugin de fatura e download de arquivos também devem ser verificados.

Se você vir um erro 403 durante os testes, as permissões podem estar muito restritivas. O erro 500 geralmente está relacionado a regras do .htaccess, permissões PHP ou propriedade de arquivo incorreta. Se o upload de mídia falhar, é necessário verificar a propriedade e as permissões da pasta uploads. A maneira mais correta de resolver o problema é revisar os logs de erro em vez de simplesmente conceder 777.

Conclusão: A Permissão de Arquivo do WordPress Mais Segura é o Princípio de Mínima Permissão

Para as permissões de arquivo do WordPress, a configuração de segurança básica é 755 para pastas, 644 para arquivos e 600 ou 640 para wp-config.php. No entanto, a verdadeira segurança não se resume apenas a números; deve ser considerada em conjunto com a propriedade correta dos arquivos, a versão atual do PHP, WAF, backups, impedindo a execução de PHP dentro de uploads e removendo plugins desnecessários. Ao aplicar o princípio da mínima permissão, você protege o acesso necessário para o funcionamento do seu site e dificulta que atacantes causem danos permanentes ao sistema de arquivos.

Se você deseja hospedar seu site WordPress em uma infraestrutura segura, rápida e gerenciável, pode conferir as soluções de hospedagem, SSL e domínio da Hostragons e obter suporte da equipe para configurações que atendam às suas necessidades. Pacotes de Hosting Hostragons

Perguntas Frequentes

Quais devem ser as permissões de arquivo do WordPress?

A recomendação geral é 755 para pastas, 644 para arquivos e 600 ou 640 para wp-config.php. Essa estrutura oferece um equilíbrio seguro e funcional na maioria dos ambientes de hospedagem.

É seguro conceder 777 à pasta uploads do WordPress?

Não. Conceder 777 à pasta uploads significa que qualquer um tem permissão de gravação, aumentando o risco de uploads de arquivos maliciosos. Geralmente, 755 é suficiente; se houver problemas, a propriedade dos arquivos deve ser verificada.

Se a permissão do wp-config.php for 600, o site será quebrado?

Em algumas configurações de servidor, 600 funciona sem problemas, enquanto em outras pode causar um erro 500. Se 600 causar problemas, 640 pode ser testado. O objetivo é usar a permissão mais restritiva que o servidor consiga ler.

Alterar as configurações de chmod afeta o SEO?

Não é um fator de classificação direto; no entanto, permissões incorretas podem levar a erros de site, violações de segurança ou problemas de acesso, afetando indiretamente o desempenho SEO.

Posso alterar as permissões de arquivos pelo cPanel?

Sim. Você pode clicar com o botão direito do mouse em um arquivo ou pasta no Gerenciador de Arquivos do cPanel para alterar as permissões. Deve-se ter cuidado com alterações em massa e sempre fazer um backup antes de qualquer operação.

Compartilhe este artigo:

Equipe Hostragons

Guias atualizados da nossa equipe de especialistas sobre hospedagem, servidores e nomes de domínio. Vamos encontrar juntos a solução ideal para o seu projeto.

Fale Conosco