Securitate

Permisiunile Fișierelor WordPress (Chmod) Cum Ar Trebui Să Fie? Setările de Securitate a Serverului

  • 15 minute de citit
  • Echipa Hostragons
Permisiunile Fișierelor WordPress (Chmod) Cum Ar Trebui Să Fie? Setările de Securitate a Serverului

Permisiunile fișierelor WordPress ar trebui, în general, să fie 755 pentru foldere, 644 pentru fișiere, iar pentru fișierul de configurare critic wp-config.php ar trebui să fie, dacă este posibil, 600 sau 640 în funcție de structura serverului. Aceste setări asigură accesul necesar pentru citirea și scrierea în WordPress, în timp ce îngreunează modificările neautorizate ale fișierelor de temă, pluginuri și nucleu. Pe scurt, regula de securitate pentru chmod este următoarea: oferiți permisiunile minime necesare pentru funcționarea site-ului, fără a oferi în plus.

Securitatea WordPress nu constă doar într-o parolă puternică, pluginuri actualizate sau un certificat SSL. Când permisiunile sistemului de fișiere sunt configurate greșit, atacatorii pot încărca fișiere PHP dăunătoare, pot modifica fișierele temei, pot citi informațiile bazei de date din wp-config.php sau pot lăsa un backdoor pe site-ul dvs. De aceea, setările chmod sunt unul dintre cele mai importante aspecte de securitate pentru toți proprietarii de site-uri care utilizează hosting partajat, VPS, servere cloud și hosting WordPress gestionat. Dacă doriți să construiți o infrastructură WordPress sigură și actualizată, alegerea unui hosting corect este și ea o parte importantă a acestui proces: Pachete de hosting WordPress

Ce sunt Permisiunile Fișierelor WordPress?

Permisiunile fișierelor WordPress sunt reguli de acces care determină cine poate efectua ce acțiuni asupra fișierelor și folderelor de pe server. Pe serverele bazate pe Linux, aceste permisiuni sunt de obicei gestionate prin comanda chmod. Valorile chmod reprezintă trei permisiuni principale: citire, scriere și executare. Aceste permisiuni sunt definite separat pentru proprietarul fișierului, grup și alți utilizatori.

Într-un sistem de gestionare a conținutului bazat pe PHP, cum ar fi WordPress, permisiunile necesită un echilibru delicat. Permisiunile prea stricte pot împiedica funcționarea corectă a site-ului; de exemplu, nu veți putea încărca media, actualiza pluginuri sau crea fișiere cache. Pe de altă parte, permisiunile prea relaxate pot duce la vulnerabilități de securitate; în special valorile precum 777, care permit scrierea tuturor, facilitează atacurile de încărcare a fișierelor dăunătoare.

Cum se Citește Valorile Chmod?

Valorile chmod sunt de obicei reprezentate prin 3 cifre. Fiecare cifră reprezintă un nivel de utilizator: prima cifră este pentru proprietarul fișierului, a doua cifră pentru grup, iar a treia cifră este pentru ceilalți utilizatori. Cifrele sunt formate din suma permisiunilor.

  • 4: Permisiune de citire
  • 2: Permisiune de scriere
  • 1: Permisiune de executare
  • 7: Citire + scriere + executare
  • 6: Citire + scriere
  • 5: Citire + executare

De exemplu, valoarea 755 oferă proprietarului fișierului permisiuni de citire, scriere și executare; grupul și ceilalți utilizatori au doar permisiuni de citire și executare. Valoarea 644 oferă proprietarului permisiuni de citire și scriere, iar ceilalți utilizatori au doar permisiuni de citire. Permisiunea de executare în foldere este necesară pentru accesul și comportamentul de listare a folderelor, astfel că 755 este standardul acceptat pentru foldere.

Valorile Chmod Recomandate pentru WordPress

Obiectivul principal al unei instalări sigure WordPress este de a permite serverului web să funcționeze, dar să limiteze permisiunile de scriere nejustificate. Tabelul de mai jos oferă un rezumat al permisiunilor sigure cele mai frecvent utilizate pentru fișierele WordPress.

Valorile Chmod Recomandate pentru WordPress
Fișier sau FolderPermisiune RecomandatăExplicație
Foldere WordPress755Accesul la foldere este permis, dar nu se oferă permisiune de scriere tuturor.
Fișiere WordPress644Fișierele sunt accesibile, doar proprietarul poate scrie.
wp-config.php600 sau 640Trebuie să fie protejat mai strict, deoarece conține informații despre baza de date.
.htaccess644 sau 640Conține reguli ale serverului, nu ar trebui să se ofere permisiuni de scriere nejustificate.
wp-content755Conține teme, pluginuri și încărcări; subfolderele trebuie gestionate cu atenție.
wp-content/uploads755Poate fi necesară permisiunea de scriere pentru încărcările media; 777 nu ar trebui utilizat.
Fișierele temei644Fișierele PHP și CSS nu ar trebui să fie modificabile de toți utilizatorii.
Fișierele pluginurilor644Se reduce riscul de modificări neautorizate în fișierele pluginurilor.

Aceste valori sunt un punct de plecare sigur în majoritatea mediilor de hosting bazate pe cPanel, LiteSpeed, Apache sau Nginx. Totuși, fiecare arhitectură de server este diferită. Diferențele precum PHP-FPM, suPHP, mod_php, structuri bazate pe containere sau proprietăți de utilizator-grup personalizate pot afecta permisiunile în anumite situații. De aceea, este important să faceți un backup înainte de modificări și să testați funcționalitatea site-ului. Pentru informații despre backup-uri regulate, puteți consulta Ghid pentru backup-ul site-ului web.

De Ce sunt Periculoase Permisiunile 777?

Permisiunea 777 înseamnă că oricine are permisiunea de a citi, scrie și executa pe un fișier sau folder. Această valoare poate fi sugerată ca o soluție rapidă în unele forumuri vechi sau în ghiduri de instalare greșite, dar reprezintă un risc serios din perspectiva securității moderne WordPress. Pe un folder cu permisiune 777, poate fi scris un script dăunător, poate fi încărcat un fișier PHP sau pot fi modificate fișierele existente.

În special, utilizarea 777 în folderul wp-content/uploads este o greșeală foarte comună. Acest folder este utilizat pentru fișierele media; în mod normal ar trebui să conțină imagini, PDF-uri sau videoclipuri. Dacă un atacator poate încărca un fișier PHP în uploads printr-un plugin vulnerabil și folderul este executabil, acest fișier poate fi folosit pentru a rula comenzi pe server. În acest scenariu, nu doar o vulnerabilitate a pluginului este o problemă, ci și permisiunile excesive ale fișierelor amplifică impactul atacului.

Ce Ar Trebui Folosit în Loc de 777?

În cele mai multe cazuri, 755 este suficient pentru foldere. Dacă WordPress nu poate încărca media sau nu poate face actualizări, prima soluție nu ar trebui să fie să dați 777. În schimb, ar trebui să verificați proprietatea fișierului. De exemplu, dacă fișierele aparțin unui utilizator greșit, serverul web nu va putea efectua operațiunile de scriere necesare. Într-o astfel de situație, soluția corectă nu este să relaxați valoarea chmod, ci să corectați proprietatea cu chown sau să utilizați instrumentul de reparare a proprietății fișierelor din panoul de control al hostingului.

Relația Dintre Proprietatea Fișierelor WordPress și Chmod

Setările chmod nu ar trebui să fie evaluate singure. De asemenea, este la fel de important să se știe cui aparține un fișier, la fel ca valoarea minimă a permisiunii. Chiar dacă permisiunea unui fișier este 644, dacă proprietarul fișierului este greșit, WordPress nu va putea efectua actualizări. În mod similar, fără proprietatea corectă, nu se pot încărca media în folderul uploads.

Într-o configurație sigură, fișierele WordPress ar trebui să aparțină utilizatorului corespunzător al contului de hosting. Pe hostingurile partajate, acest lucru este de obicei gestionat automat. În cazul utilizării VPS sau servere dedicate, utilizatorul serverului web, pool-ul PHP-FPM și utilizatorul site-ului trebuie configurate în mod corespunzător. De exemplu, atribuirea unui utilizator Linux separat pentru fiecare site reduce riscul ca o vulnerabilitate pe un site să afecteze celelalte site-uri. În proiectele corporative sau cu trafic mare, această separare oferă un strat critic de izolare, la fel ca permisiunile fișierelor.

Cum să Verificați Permisiunile Fișierelor WordPress Pas cu Pas?

Pentru a verifica permisiunile fișierelor WordPress, puteți folosi Managerul de Fișiere cPanel, un client FTP sau SSH. Următorii pași oferă un proces de control sigur și aplicabil.

1. Faceți un Backup înainte de a Începe Procesul

Înainte de a face modificări în masă la permisiunile fișierelor, asigurați-vă că faceți un backup complet al site-ului. Backup-ul ar trebui să includă fișierele WordPress, folderul wp-content și baza de date. O comandă chmod greșită poate face site-ul inaccesibil sau poate cauza erori în panoul de administrare. Dacă aveți o opțiune de backup automat în panoul de control de hosting, verificați data ultimului backup. Dacă nu, efectuați manual un export FTP și al bazei de date.

2. Listați Permisiunile Existente

Dacă aveți acces SSH, puteți examina permisiunile fișierelor și folderelor din directorul principal WordPress folosind logica de mai jos. Verificați dacă există abateri semnificative de la valorile 755 pentru foldere și 644 pentru fișiere. În special, notați valorile largi ale permisiunilor de scriere, cum ar fi 777, 775, 666. Dacă utilizați cPanel, puteți vizualiza coloana de permisiuni în Managerul de Fișiere și le puteți edita individual.

3. Setați Folderele pe 755

Valoarea generală de securitate pentru directorul principal WordPress și subfoldere este 755. Această valoare permite navigarea în foldere, dar nu oferă permisiuni de scriere tuturor. Utilizatorii experimentați care folosesc SSH pot viza numai folderele cu comanda find. Atunci când efectuați operațiuni în masă, asigurați-vă că nu oferiți din greșeală permisiuni de 755 fișierelor; în majoritatea mediilor, fișierele ar trebui să rămână 644, deoarece nu au nevoie de permisiune de executare.

4. Setați Fișierele pe 644

Valoarea standard pentru fișierele de bază WordPress, fișierele de teme și cele de pluginuri este 644. Această structură permite citirea fișierului de către serverul web, dar împiedică grupul sau alți utilizatori să modifice fișierul. Dacă încercați să faceți modificări prin editorul de fișiere al temei sau pluginului, este mai bine să dezactivați această opțiune în mediul de producție din motive de securitate.

5. Securizați Fișierul wp-config.php

Fișierul wp-config.php conține informații critice precum numele bazei de date, numele de utilizator, parola, cheile de securitate și prefixul tabelului. Acest fișier ar trebui să fie setat, dacă este posibil, la 600 sau 640 în loc de 644. În unele medii de hosting partajat, 600 poate cauza probleme; în acest caz, 640 poate fi adecvat. După modificare, testați front-end-ul site-ului și panoul de administrare. Dacă primiți o eroare 500, contactați suportul de hosting pentru a determina cea mai strictă valoare potrivită pentru configurația serverului. Deoarece utilizarea SSL este critică pentru securitatea WordPress, opțiunile de certificat adecvate pot fi consultate pe pagina cumpără certificat SSL.

6. Protejați Fișierul .htaccess

Fișierul .htaccess este folosit pentru linkuri permanente, redirecționări, reguli de securitate, cache și controale de acces. De obicei, acest fișier ar trebui să aibă permisiunea 644. Pentru o configurație mai strictă, 640 poate fi preferat. Totuși, unele pluginuri pot dori să scrie reguli în .htaccess. Abordarea sigură este de a adăuga manual regula necesară și de a restricționa din nou fișierul la permisiuni stricte.

Cele Mai Bune Practici pentru wp-content, uploads, themes și plugins

Cea mai activă parte a WordPress este directorul wp-content. Aici se află pluginurile, temele, fișierele de limbă și încărcările media. O mare parte a atacurilor are loc prin intermediul pluginurilor slabe, temelor vechi sau funcțiilor de încărcare necontrolate din acest director.

Blocați Executarea PHP în Folderul uploads

Folderul uploads găzduiește fișierele încărcate de utilizatori. Executarea PHP în acest folder nu este necesară pentru majoritatea site-urilor. Prin urmare, utilizarea unei reguli .htaccess sau Nginx care blochează executarea PHP în uploads este o măsură de precauție puternică. Astfel, chiar dacă un fișier PHP este încărcat în mod dăunător, executarea sa devine dificilă. Această setare oferă o securitate în straturi împreună cu chmod.

Dezactivați Editorul de Teme și Pluginuri

Funcția din panoul de administrare WordPress care permite editarea fișierelor de teme și pluginuri reprezintă un risc serios într-un cont de administrator compromis. Adăugând definiția DISALLOW_FILE_EDIT în fișierul wp-config.php, editarea fișierelor din panou poate fi dezactivată. Astfel, chiar dacă un atacator obține acces la contul de administrator, nu poate injecta direct cod PHP prin panou.

Ștergeți Temele și Pluginurile Neutilizate

Temele și pluginurile vechi inactive pot de asemenea crea vulnerabilități. Nu este suficient să dezactivați pluginurile nefolosite; cel mai bine este să le ștergeți complet, dacă este posibil. Ar trebui să rămână doar tema activă, o temă de rezervă implicită și pluginurile cu adevărat utilizate. Cu cât aveți mai puține fișiere, cu atât mai mic este suprafața de atac.

Cum Sprijină Setările de Securitate a Serverului Chmod?

Cum Sprijină Setările de Securitate a Serverului Chmod?

Permisiunile corecte ale fișierelor WordPress reprezintă o bază solidă; însă, acestea nu asigură singure o securitate completă. Măsurile suplimentare luate la nivel de server pot spori efectul permisiunilor fișierelor și pot reduce probabilitatea unor atacuri.

Utilizați o Versiune PHP Actualizată

Versiunile vechi de PHP sunt riscante din punct de vedere al performanței și al securității. În proiectele WordPress, ar trebui să se utilizeze, dacă este posibil, o versiune PHP actualizată și suportată. PHP actualizat funcționează mai repede și este mai rezistent la vulnerabilitățile cunoscute. Verificați versiunea PHP din panoul de control de hosting și faceți upgrade, testând compatibilitatea temei/pluginurilor.

Utilizați un Firewall pentru Aplicații Web

WAF poate filtra cererile dăunătoare înainte ca acestea să ajungă la aplicație. Oferă o apărare suplimentară împotriva amenințărilor comune, cum ar fi injecțiile SQL, XSS, încercările de încărcare a fișierelor și atacurile brute force. În special pentru site-urile WordPress cu trafic intens, WAF este complementul setărilor chmod. Opțiunile pentru o infrastructură securizată pot fi evaluate pe pagina Soluții de hosting web sigur.

Dezactivați Listarea Directorului

Când listarea directorului este activă, listele de fișiere din folderele fără fișier index pot fi vizualizate din browser. Această scurgere de informații poate permite atacatorilor să vadă numele fișierelor de pluginuri, teme sau backup-uri. Regula Options -Indexes pe partea Apache și setarea autoindex off pe partea Nginx pot fi utilizate. Această mică ajustare îngreunează atacurile în etapa de explorare.

Nu Păstrați Backup-urile și Fișierele de Bază în Rădăcina Web

Păstrarea fișierelor de backup în public_html este una dintre cele mai comune greșeli critice. Fișiere precum backup.zip, site-old.tar.gz sau database.sql cu nume predictibile pot fi descărcate dacă se află în rădăcina web. Păstrați backup-urile într-un spațiu care nu este accesibil webului sau utilizați stocare externă sigură. Pentru gestionarea cuprinzătoare, inclusiv a domeniului și configurării DNS, pot fi consultate conținuturile Înregistrarea domeniului și administrarea DNS.

Diferențe între Hostingul Partajat, VPS și Servere Dedicat

Deși setările chmod WordPress sunt în general similare, există diferențe operaționale în funcție de tipul de hosting. Utilizatorii de hosting partajat adesea nu se ocupă direct de proprietatea fișierelor, modul de utilizator PHP și modulele de securitate; furnizorul le oferă deja. Cei care folosesc VPS sau servere dedicate sunt responsabili de permisiuni, izolare a utilizatorului, configurarea serviciilor, firewall, monitorizarea jurnalelor și actualizări automate.

Pe hostingul partajat, valorile 644 și 755 funcționează de obicei fără probleme. Pe VPS, se recomandă ca pool-urile PHP-FPM să ruleze cu utilizatori separați pentru fiecare site. Pe serverele dedicate, în plus, ar trebui planificate monitorizarea centralizată a jurnalelor, scanarea malware-ului, verificarea integrității fișierelor și patch-uri de securitate automate. Pentru agențiile care găzduiesc mai multe site-uri WordPress, păstrarea fiecărui site în conturi separate poate preveni răspândirea unei vulnerabilități de pe un site pe întreg serverul.

Greșeli Frecvente cu Chmod

Greșelile legate de permisiunile fișierelor pe site-urile WordPress provin adesea din căutarea unor soluții rapide. Următoarele greșeli sunt frecvent întâlnite din perspectiva securității și accesibilității.

  • Oferirea de 777 întregului site: Chiar dacă problema de încărcare a media sau actualizare este rezolvată, creează o vulnerabilitate de securitate gravă.
  • Lasarea fișierului wp-config.php pe 644: Funcționează în majoritatea cazurilor, dar o permisiune mai strictă este posibilă.
  • Neglijarea verificării proprietății fișierului: În cazurile în care problema provine din chown, nu din chmod, se intervine greșit.
  • Executarea comenzilor în masă fără backup: O comandă greșită poate strica funcționarea site-ului.
  • Permițând executarea PHP în uploads: Crește impactul atacurilor în cazul încărcărilor de fișiere.
  • Nesilințirea pluginurilor vechi: Fișierele pasive pot fi, de asemenea, ținte.

Lista de Verificare pentru Chmod Securizat în WordPress

Lista de verificare de mai jos poate fi utilizată practic înainte de a lansa un site WordPress sau în timpul întreținerii acestuia.

  • Permisiunile folderelor sunt setate pe 755.
  • Permisiunile fișierelor sunt setate pe 644.
  • wp-config.php este securizat la 600 sau 640.
  • .htaccess este verificat pentru 644 sau 640.
  • Niciun folder sau fișier nu are permisiunea 777.
  • Executarea PHP în folderul uploads este blocată.
  • Editorul fișierelor pentru teme și pluginuri este dezactivat.
  • Temele și pluginurile care nu sunt utilizate sunt șterse.
  • Se folosește o versiune PHP actualizată.
  • Planul de backup automat și de restaurare este pregătit.

Această listă ar trebui aplicată în special pe site-urile nou create, în timpul verificărilor de întreținere și după curățarea atacurilor. Securitatea nu este un proces care se face o dată, ci un proces continuu care necesită verificări regulate.

Ce Teste Ar Trebui Să Facem După Modificările Chmod?

După ce ați schimbat permisiunile fișierelor, deschiderea doar a paginii de start a site-ului nu este suficientă. Conectați-vă la panoul de administrare WordPress, încărcați un nou fișier media, verificați ecranul de actualizare a pluginurilor, salvați linkurile permanente și testați funcțiile care efectuează acțiuni de scriere, cum ar fi formularele de contact. Dacă utilizați un plugin de cache, asigurați-vă că folderul de cache a putut crea fișierele necesare. În sistemele dinamice precum WooCommerce, ar trebui de asemenea verificate procesele de comandă, returnare a plăților, facturare și descărcare a fișierelor.

Dacă în timpul testului observați o eroare 403, permisiunile ar putea fi prea stricte. Eroarea 500 este de obicei legată de regula .htaccess, permisiunea PHP sau proprietatea greșită a fișierului. Dacă încărcarea media eșuează, trebuie verificate proprietățile și permisiunile folderului uploads. Cea mai bună metodă de a rezolva problema este să examinați jurnalele de erori, nu să oferiți direct 777.

Concluzie: Permisiunea Fișierului WordPress Cele Mai Sigure Este Principiul Permisiunii Minime

Structura de bază sigură pentru permisiunile fișierelor WordPress este 755 pentru foldere, 644 pentru fișiere și 600 sau 640 pentru wp-config.php. Cu toate acestea, adevărata securitate nu se rezumă doar la numere; trebuie să fie luate în considerare măsuri precum proprietatea corectă a fișierelor, utilizarea unei versiuni PHP actualizate, WAF, backup-uri, blocarea executării PHP în uploads și eliminarea pluginurilor neutilizate. Aplicând principiul permisiunii minime, veți proteja atât accesul necesar pentru funcționarea site-ului, cât și veți îngreuna atacatorilor să provoace daune permanente sistemului de fișiere.

Dacă doriți să găzduiți site-ul dvs. WordPress într-o infrastructură sigură, rapidă și ușor de gestionat, puteți consulta soluțiile de hosting, SSL și domenii de la Hostragons; echipa de suport poate oferi asistență pentru configurarea care se potrivește nevoilor dvs. Pachetele de hosting Hostragons

Întrebări Frecvente

Cate permisiuni ar trebui să aibă fișierele WordPress?

Recomandarea generală este 755 pentru foldere, 644 pentru fișiere și 600 sau 640 pentru wp-config.php. Această structură oferă un echilibru sigur și funcțional în majoritatea mediilor de hosting.

Este sigur să acordați 777 folderului uploads din WordPress?

Nu. Acordarea de 777 folderului uploads înseamnă că oricine are permisiunea de a scrie și crește riscul de încărcare a fișierelor dăunătoare. De obicei, 755 este suficient; dacă există o problemă, trebuie verificată proprietatea fișierului.

Dacă permisiunea wp-config.php este 600, va afecta site-ul?

În unele configurații de server, 600 funcționează fără probleme, în altele poate cauza o eroare 500. Dacă 600 cauzează probleme, 640 poate fi încercat. Scopul este de a folosi cea mai strictă permisiune pe care serverul o poate citi.

Schimbarea setărilor Chmod afectează SEO?

Nu este un factor direct de clasare; cu toate acestea, permisiunile greșite pot conduce la erori ale site-ului, încălcări de securitate sau probleme de acces, afectând în mod indirect performanța SEO.

Pot schimba permisiunile fișierelor prin cPanel?

Da. Puteți schimba permisiunile fișierelor sau folderelor făcând clic dreapta în Managerul de Fișiere cPanel. Trebuie să fiți atent la modificările în masă și să faceți întotdeauna un backup înainte de proces.

Distribuie acest articol:

Echipa Hostragons

Ghiduri actualizate de la echipa noastră de experți privind găzduirea, serverele și numele de domeniu. Haideți să găsim împreună soluția potrivită pentru proiectul dumneavoastră.

Contactați-ne