Povolenia súborov WordPress by mali byť nastavené všeobecne na 755 pre priečinky, 644 pre súbory a pre kritický konfiguračný súbor wp-config.php by to malo byť, ak je to možné, 600 alebo podľa štruktúry servera 640. Tieto nastavenia zabezpečujú potrebný prístup na čítanie a zápis pre fungovanie WordPressu, pričom zároveň sťažujú neoprávneným používateľom, aby robili zmeny v témach, pluginov a základných súboroch. Jednoducho povedané, bezpečné pravidlo Chmod je: poskytnite minimálne potrebné povolenia na fungovanie webovej stránky, nič viac.
Bezpečnosť WordPressu nie je len o silnom hesle, aktuálnych pluginov alebo SSL certifikáte. Ak sú povolenia v súborovom systéme nesprávne nakonfigurované, útočníci môžu nahrávať škodlivé PHP súbory, meniť súbory tém, čítať informácie o databáze v wp-config.php alebo nechať zadné vrátka na vašej stránke. Preto sú nastavenia Chmod jedným z hlavných bezpečnostných bodov pre všetkých vlastníkov stránok, ktorí používajú zdieľaný hosting, VPS, cloudový server a spravovaný WordPress hosting. Ak sa chcete postarať o bezpečnú a aktuálnu infraštruktúru WordPressu, správny výber hostingu je tiež dôležitou súčasťou tohto procesu: Balíky WordPress hostingu
Čo sú povolenia súborov WordPress?
Povolenia súborov WordPress určujú pravidlá prístupu, ktoré definujú, kto môže vykonávať aké operácie na súboroch a priečinkoch nachádzajúcich sa na serveri. Na serveroch založených na systéme Linux sa tieto povolenia zvyčajne spravujú pomocou príkazu chmod. Hodnoty Chmod reprezentujú tri hlavné oprávnenia: čítanie, zápis a spúšťanie. Tieto oprávnenia sú definované samostatne pre vlastníka súboru, skupinu a ostatných používateľov.
V systéme správy obsahu založenom na PHP, ako je WordPress, si povolenia vyžadujú citlivú rovnováhu. Príliš prísne povolenia môžu zabrániť správnemu fungovaniu stránky; napríklad nemôžete nahrávať médiá, aktualizovať pluginy alebo vytvárať súbory cache. Na druhej strane, príliš uvoľnené povolenia sa môžu stať bezpečnostným rizikom; hodnoty ako 777, ktoré umožňujú zápis pre všetkých, uľahčujú útoky na nahrávanie škodlivých súborov.
Ako sa čítajú hodnoty Chmod?
Hodnoty Chmod sa zvyčajne zobrazujú tromi číslicami. Každé číslo reprezentuje úroveň používateľa: prvé číslo je pre vlastníka súboru, druhé číslo je pre skupinu a tretie číslo je pre ostatných používateľov. Čísla sa skladajú z celkových oprávnení.
- 4: Povolenie na čítanie
- 2: Povolenie na zápis
- 1: Povolenie na spúšťanie
- 7: Čítanie + zápis + spúšťanie
- 6: Čítanie + zápis
- 5: Čítanie + spúšťanie
Napríklad hodnota 755 poskytuje vlastníkovi súboru povolenie na čítanie, zápis a spúšťanie; skupine a ostatným používateľom poskytuje iba povolenie na čítanie a spúšťanie. Hodnota 644 poskytuje vlastníkovi súboru povolenie na čítanie a zápis, zatiaľ čo ostatní používatelia majú iba povolenie na čítanie. Pre priečinky je povolenie na spúšťanie potrebné na prístup a správanie sa pri vypisovaní priečinkov, preto je 755 považované za štandard.
Odporúčané hodnoty Chmod pre WordPress
Hlavným cieľom bezpečnej inštalácie WordPressu je umožniť webovému serveru spustiť stránku, ale obmedziť zbytočné povolenia na zápis. Nasledujúca tabuľka zhrňuje prakticky najčastejšie používané bezpečné povolenia súborov WordPress.
| Priečinok alebo súbor | Odporúčané povolenie | Popis |
|---|---|---|
| Priečinky WordPressu | 755 | Prístup k priečinkom je povolený, povolenie na zápis nie je udelené všetkým. |
| Súbory WordPressu | 644 | Súbory sú čitateľné, iba vlastník súboru môže zapisovať. |
| wp-config.php | 600 alebo 640 | Mal by byť chránený prísnejšie, pretože obsahuje informácie o databáze. |
| .htaccess | 644 alebo 640 | Obsahuje pravidlá servera, nemalo by byť udelené zbytočné povolenie na zápis. |
| wp-content | 755 | Obsahuje témy, pluginy a nahrávky; podpriečinky by mali byť starostlivo spravované. |
| wp-content/uploads | 755 | Na nahrávanie médií môže byť potrebný zápis; 777 by sa nemalo používať. |
| Súbory tém | 644 | PHP a CSS súbory by nemali byť zmeniteľné nikým. |
| Súbory pluginov | 644 | Riziko neoprávnených zmien v súboroch pluginov je znížené. |
Tieto hodnoty sú bezpečným východiskovým bodom pre väčšinu hostingových prostredí založených na cPanel, LiteSpeed, Apache alebo Nginx. Avšak nie každá architektúra servera je rovnaká. Rôzne faktory, ako PHP-FPM, suPHP, mod_php, kontajnerová architektúra alebo špeciálne vlastníctvo používateľa a skupiny, môžu ovplyvniť povolenia. Preto je dôležité pred zmenami vykonať zálohu a otestovať funkcie stránky. O pravidelných zálohách si môžete prečítať v Príručka na zálohovanie webových stránok.
Prečo sú povolenia 777 nebezpečné?
Povolenie 777 znamená, že každý má právo na čítanie, zápis a spúšťanie na danom súbore alebo priečinku. Táto hodnota, hoci môže byť doporučená ako rýchle riešenie na niektorých starých fórach alebo nesprávnych inštalačných príručkách, predstavuje vážne riziko z pohľadu modernej bezpečnosti WordPressu. Do priečinka, ktorému je udelené povolenie 777, môže byť napísaný škodlivý skript, môže byť nahrávaný PHP súbor alebo môžu byť zmenené existujúce súbory.
Obzvlášť bežnou chybou je použitie 777 v priečinku wp-content/uploads. Tento priečinok sa používa na médiá; normálne by mal obsahovať súbory ako obrázky, PDF alebo videá. Ak útočník dokáže nahrávať PHP súbory do uploads cez slabý plugin a priečinok je spustiteľný, tento súbor môže byť použitý na vykonávanie príkazov na serveri. V tomto scenári nie je problém len v zraniteľnosti pluginu, ale aj v tom, že príliš široké povolenia súborov zvyšujú účinok útoku.
Čo namiesto 777?
Vo väčšine prípadov je 755 pre priečinky dostatočné. Ak WordPress nie je schopný nahrávať médiá alebo aktualizovať, prvým riešením by nemalo byť udelenie 777. Namiesto toho by sa mala skontrolovať vlastníctvo súborov. Napríklad, ak sú súbory priradené nesprávnemu používateľovi, webový server nebude schopný vykonať potrebný zápis. V takejto situácii je správnym riešením nie uvoľniť hodnotu chmod, ale opraviť vlastníctvo pomocou príkazu chown alebo použiť nástroj na opravu vlastníctva súborov v ovládacom paneli hostingu.
Vlastníctvo súborov WordPress a vzťah k Chmod
Nastavenia Chmod by sa nemali posudzovať samostatne. Ktorej skupine a používateľovi súbor patrí, je rovnako dôležité ako samotná hodnota povolenia. Aj keď má súbor povolenie 644, ak je vlastníkom nesprávny používateľ, WordPress nemusí byť schopný vykonávať aktualizácie. Rovnako, ak neexistuje správne vlastníctvo, médiá nemusia byť nahrávané do priečinka uploads.
V bezpečnej konfigurácii by mali byť súbory WordPress priradené používateľovi zodpovedajúcemu hostingovému účtu. Na zdieľaných hostingoach je to zvyčajne spravované automaticky. Pre používateľov VPS alebo dedikovaných serverov by mala byť zabezpečená kompatibilná konfigurácia medzi používateľom webového servera, PHP-FPM poolom a používateľom stránky. Napríklad priradenie samostatného používateľa Linux pre každú stránku znižuje riziko preskočenia zraniteľnosti z jednej stránky na iné. V korporátnych alebo vysokotrafických projektoch táto diferenciácia poskytuje kritickú izolačnú vrstvu rovnako ako povolenia súborov.
Kroky na kontrolu povolení súborov WordPress
Na kontrolu povolení súborov WordPress môžete použiť Správcu súborov cPanel, FTP klienta alebo SSH. Nasledujúce kroky poskytujú bezpečný a vykonateľný kontrolný proces.
1. Pred začatím vykonajte zálohu
Pred hromadnou zmenou povolení súborov je nevyhnutné vykonať úplnú zálohu stránky. Záloha by mala obsahovať súbory WordPress, priečinok wp-content a databázu. Nesprávny príkaz chmod môže spôsobiť nedostupnosť stránky alebo chyby v ovládacom paneli. Ak máte automatickú zálohu vo svojom hostingovom paneli, skontrolujte dátum poslednej zálohy. Ak nie, vykonajte manuálny export FTP a databázy.
2. Zoznam existujúcich povolení
Ak máte prístup cez SSH, môžete preskúmať povolenia súborov a priečinkov v hlavnom adresári WordPressu pomocou nasledujúcej logiky. Skontrolujte, či nie sú významné odchýlky od hodnôt 755 pre priečinky a 644 pre súbory. Obzvlášť si poznačte široké hodnoty na zápis ako 777, 775, 666. Ak používate cPanel, môžete zobraziť stĺpec povolení v Správcovi súborov a upravovať jednotlivé povolenia.
3. Nastavte priečinky na 755
Všeobecná bezpečnostná hodnota pre hlavnú zložku WordPress a podpriečinky je 755. Táto hodnota zabezpečuje prístupnosť priečinkov, ale nezabezpečuje povolenie na zápis pre všetkých. Skúsení používatelia, ktorí používajú SSH, môžu pomocou príkazu find cieliť len na priečinky. Pri hromadnom spracovaní by sa malo dávať pozor, aby sa náhodou neuplatnili hodnoty 755 na súbory; vo väčšine prostredí, kde PHP súbory nevyžadujú povolenie na spúšťanie, je bezpečnejšie nechať súbory na hodnotách 644.
4. Nastavte súbory na 644
Štandardná hodnota pre základné súbory WordPressu, súbory tém a súbory pluginov je 644. Táto štruktúra umožňuje, aby bol súbor čitateľný webovým serverom, ale bráni skupine alebo ostatným používateľom v jeho zmene. Ak sa pokúšate robiť zmeny cez editor súborov vo vašej téme alebo plugine, je z bezpečnostného hľadiska rozumnejšie túto funkciu vo výrobnom prostredí vypnúť.
5. Zabezpečte súbor wp-config.php
wp-config.php obsahuje kritické informácie, ako názov databázy, meno používateľa, heslo, bezpečnostné kľúče a prefix tabuliek. Pre tento súbor by sa mala použiť hodnota 600 alebo 640, ak je to možné, namiesto 644. V niektorých zdieľaných hostingových prostrediach môže hodnota 600 spôsobiť problémy; v takom prípade môže byť vhodná hodnota 640. Po zmene otestujte prednú časť stránky a ovládací panel. Ak dostanete chybu 500, poraďte sa s podporou hostingu, aby ste zistili najprísnejšiu hodnotu, ktorá je vhodná pre vašu serverovú štruktúru. Použitie SSL je tiež kritické pre bezpečnosť WordPressu, preto si môžete prezrieť vhodné možnosti certifikátov na stránke kúpiť certifikát SSL.
6. Chráňte súbor .htaccess
Soubor .htaccess sa používa na trvalé odkazy, presmerovania, pravidlá zabezpečenia, cache a kontrolu prístupu. Tento súbor by mal zvyčajne mať hodnotu 644. Pre prísnejšiu štruktúru môže byť vhodná hodnota 640. Niektoré pluginy však môžu chcieť pridať pravidlo do .htaccess. Bezpečný prístup je manuálne pridať potrebné pravidlo a potom súbor znovu nastaviť na prísne povolenia.
Najlepšie praktiky pre wp-content, uploads, themes a plugins
Najaktívnejšou časťou WordPressu je priečinok wp-content. Tu sa nachádzajú pluginy, témy, jazykové súbory a nahrávanie médií. Väčšina útokov sa tiež uskutočňuje prostredníctvom slabých pluginov, starých tém alebo nekontrolovateľných funkcií nahrávania v tomto priečinku.
Zabráňte spúšťaniu PHP v priečinku uploads
Priečinok uploads obsahuje súbory nahraté používateľmi. Spúšťanie PHP v tomto priečinku nie je vo väčšine stránok potrebné. Preto je silným dodatočným opatrením použiť pravidlo .htaccess alebo Nginx, ktoré zabraňuje spúšťaniu PHP v uploads. Takto, aj keď útočník nelegálne nahrá PHP súbor, jeho spustenie sa stane ťažkým. Toto nastavenie poskytuje vrstvenú bezpečnosť spolu s chmod.
Vypnite editor tém a pluginov
Funkcia, ktorá umožňuje upravovať súbory tému a pluginov v ovládacom paneli WordPressu, predstavuje vážne riziko v prípade, že je účet správcu prevzatý. Pridaním definície DISALLOW_FILE_EDIT do súboru wp-config.php môžete zakázať úpravy súborov cez panel. Týmto spôsobom, aj keď útočník získa prístup k účtu správcu, nemôže priamo injektovať PHP kód cez panel.
Odstráňte nepotrebné témy a pluginy
Aj pasívne staré témy a pluginy môžu predstavovať bezpečnostné riziko. Nepoužívané pluginy by nemali byť len deaktivované; ak je to možné, mali by byť úplne odstránené. Mali by byť ponechané len aktívne témy, predvolená téma zálohy a pluginy, ktoré sa skutočne používajú. Menej súborov znamená menší povrch útoku.
Ako podporiť Chmod bezpečnostné nastavenia servera?

Správne povolenia súborov WordPress sú silným základom, ale samy o sebe neposkytujú úplnú bezpečnosť. Dodatočné opatrenia na úrovni servera zvyšujú účinok povolení súborov a znižujú pravdepodobnosť útoku.
Použite aktuálnu verziu PHP
Staršie verzie PHP sú rizikové z pohľadu výkonu a bezpečnosti. Vo WordPress projektoch by sa mala použiť podporovaná aktuálna verzia PHP. Aktuálne PHP funguje rýchlejšie a je odolnejšie voči známym bezpečnostným zraniteľnostiam. Skontrolujte verziu PHP vo vašom hostingovom paneli a vykonajte aktualizáciu po otestovaní kompatibility s témami/pluginmi.
Použite webovú aplikačnú bránu (WAF)
WAF môže filtrovať škodlivé požiadavky skôr, ako sa dostanú k aplikácii. Poskytuje dodatočnú obranu proti bežným hrozbám, ako sú SQL injection, XSS, pokusy o nahrávanie súborov a brute force útoky. Obzvlášť na stránkach WordPress s vysokou návštevnosťou je WAF doplnkom nastavení chmod. Možnosti pre bezpečnú infraštruktúru sú dostupné na stránke Riešenia bezpečného web hostingu.
Vypnite zoznamovanie adresárov
Ako zoznamovanie adresárov je otvorené, zoznam súborov môže byť zobrazený v priečinkoch, kde nie je prítomný index súbor. Tento únik informácií môže útočníkom umožniť vidieť názvy pluginov, tém alebo zálohových súborov. Na strane Apache môže byť použitá pravidlo Options -Indexes a na strane Nginx môže byť nastavená konfigurácia autoindex off. Toto malé nastavenie sťažuje útoky v štádiu prieskumu.
Neuchovávajte zálohy databázy a súborov v koreňovom adresári webu
Nechať záložné súbory v public_html je jednou z bežných kritických chýb. Ak sú súbory ako backup.zip, site-old.tar.gz alebo database.sql umiestnené v koreňovom adresári webu s predvídateľnými názvami, môžu byť stiahnuté. Zálohy by mali byť uchovávané na mieste, ktoré je neprístupné pre web, alebo ich je potrebné ukladať na bezpečné vzdialené úložisko. Pre komplexné spravovanie vrátane správy domén a DNS si môžete prezrieť obsah Registrácia domény a správa DNS.
Rozdiel medzi zdieľaným hostingom, VPS a dedikovanými servermi
Aj keď sú nastavenia Chmod WordPressu vo všeobecnosti podobné, existujú prevádzkové rozdiely v závislosti od typu hostingu. Používatelia zdieľaného hostingu sa zvyčajne priamo nezapájajú do vlastníctva súborov, režimu používateľa PHP a bezpečnostných modulov; poskytovateľ ich spravuje. Tí, ktorí používajú VPS alebo dedikované servery, sú zodpovední za spolu s povoleniami aj za izoláciu používateľov, konfiguráciu služieb, firewall, sledovanie protokolov a automatické aktualizácie.
Na zdieľanom hostingu hodnoty 644 a 755 zvyčajne fungujú bez problémov. Na VPS sa odporúča spúšťať PHP-FPM pooly s oddelenými používateľmi pre každú stránku. Na dedikovanom serveri by mali byť navyše naplánované centrálny monitoring logov, skenovanie malware, kontrola integrity súborov a automatické bezpečnostné záplaty. Pre agentúry, ktoré hosťujú viacero WordPress stránok, je dôležité udržiavať každú stránku v samostatnom účte, aby sa zabránilo šíreniu zraniteľnosti z jednej stránky na celý server.
Časté chyby pri Chmod
Chyby týkajúce sa povolení súborov na stránkach WordPress často vznikajú z rýchlej snahy o riešenie. Nasledujúce chyby sú časté z pohľadu bezpečnosti a prístupnosti.
- Udelenie 777 všetkým súborom na stránke: Aj keď to môže vyriešiť problém s nahrávaním médií alebo aktualizáciou, vytvára to vážne bezpečnostné riziko.
- Ponechanie súboru wp-config.php na 644: Vo väčšine prípadov to funguje, ale je možné nastaviť prísnejšie povolenia.
- Nekontrolovanie vlastníctva súborov: V prípadoch, keď je problém spôsobený chown, nie je správne zasahovať.
- Hromadné vykonávanie príkazov bez zálohy: Nesprávny príkaz môže narušiť funkčnosť stránky.
- Udelenie povolenia na spúšťanie PHP v uploads: Zvyšuje účinok útoku na otvorené možnosti nahrávania súborov.
- Nepotrebné pluginy neodstrániť: Pasívne súbory môžu byť tiež cieľom útokov.
Kontrolný zoznam bezpečných povolení Chmod pre WordPress
Nasledujúci kontrolný zoznam môže byť prakticky využitý pred spustením alebo pri bezpečnostných kontrolách WordPressu.
- Povolenia priečinkov sú nastavené na 755.
- Povolenia súborov sú nastavené na 644.
- wp-config.php je zabezpečený na 600 alebo 640.
- .htaccess je skontrolovaný na 644 alebo 640.
- Žiadne priečinky alebo súbory nemajú povolenie 777.
- Povolenie na spúšťanie PHP v priečinku uploads je zakázané.
- Editor súborov tém a pluginov je vypnutý.
- Nepoužívané témy a pluginy sú odstránené.
- Používa sa aktuálna verzia PHP.
- Existuje plán automatických záloh a obnovenia.
Tento zoznam by sa mal najmä uplatniť na novovytvorené stránky, pri kontrolách po údržbe a po čistení po útokoch. Bezpečnosť je proces, ktorý si vyžaduje pravidelnú kontrolu, nie jednorazový zásah.
Aké testy by sa mali vykonať po zmene Chmod?
Po zmene povolení súborov nestačí len otvoriť domovskú stránku. Prihláste sa do administrátorského panelu WordPressu, nahrajte nový súbor médií, skontrolujte obrazovku aktualizácie pluginov, uložte trvalé odkazy a otestujte funkcie, ktoré vykonávajú zápis, ako je kontaktný formulár. Ak používate plugin na cache, uistite sa, že priečinok cache dokáže vytvoriť potrebné súbory. V dynamických systémoch, ako je WooCommerce, by sa mali tiež skontrolovať procesy objednávok, návratov platieb, fakturačných pluginov a sťahovania súborov.
Ak počas testovania uvidíte chybu 403, môže to znamenať, že sú povolenia príliš prísne. Chyba 500 je zvyčajne spojená s pravidlom .htaccess, povolením PHP alebo nesprávnym vlastníctvom súborov. Ak nahrávanie médií zlyhá, skontrolujte vlastníctvo priečinka uploads a jeho povolenia. Najlepší spôsob, ako vyriešiť problém, je skontrolovať záznamy chýb namiesto priameho udelenia 777.
Záver: Najbezpečnejšie povolenie súborov WordPress je princíp minimálnych práv
Bezpečná základná štruktúra povolení súborov WordPress je 755 pre priečinky, 644 pre súbory a 600 alebo 640 pre wp-config.php. Avšak skutočná bezpečnosť nie je len o číslach; mala by byť zohľadnená spolu s opatreniami ako správne vlastníctvo súborov, aktuálna verzia PHP, WAF, zálohovanie, zabránenie spúšťaniu PHP v uploads a odstránenie nepotrebných pluginov. Pri aplikácii princípu minimálnych práv ochránite prístup potrebný na fungovanie vašej stránky a zároveň sťažujete útočníkom spôsobenie trvalých škôd na súborovom systéme.
Ak chcete hosťovať svoju stránku WordPress na bezpečnej, rýchlej a spravovateľnej infraštruktúre, môžete si prezrieť hostingové, SSL a doménové riešenia od Hostragons; môžete požiadať ich podporný tím o pomoc pri konfigurácii podľa vašich potrieb. Hostragons hostingové balíky
Často kladené otázky
Ako by mali byť nastavené povolenia súborov WordPress?
Všeobecné odporúčanie je 755 pre priečinky, 644 pre súbory a 600 alebo 640 pre wp-config.php. Táto štruktúra poskytuje bezpečnú a funkčnú rovnováhu vo väčšine hostingových prostredí.
Je bezpečné udeliť 777 priečinku uploads vo WordPress?
Nie. Udelenie 777 priečinku uploads znamená, že každý má právo na zápis, čo zvyšuje riziko nahrávania škodlivých súborov. Zvyčajne je dostatočná hodnota 755; ak existuje problém, mali by ste skontrolovať vlastníctvo súborov.
Spôsobí nastavenie 600 pre wp-config.php poškodenie stránky?
V niektorých konfiguráciách servera 600 funguje bez problémov, v iných môže spôsobiť chybu 500. Ak 600 spôsobuje problémy, môžete skúsiť 640. Cieľom je použiť najprísnejšie povolenie, ktoré server dokáže prečítať.
Ovplyvňujú nastavenia Chmod SEO?
Nie sú priamym faktorom v hodnotení; avšak nesprávne povolenia môžu viesť k chybám na stránke, bezpečnostným porušeniam alebo problémom s prístupom, čo môže nepriamo negatívne ovplyvniť SEO výkon.
Môžem zmeniť povolenia súborov cez cPanel?
Áno. Môžete kliknúť pravým tlačidlom myši na súbor alebo priečinok v Správcovi súborov cPanel a zmeniť povolenia. Pri hromadných zmenách by ste mali byť opatrní a pred akýmkoľvek zásahom si určite vykonať zálohu.