WordPress дозвољене фајлове генерално треба да буду 755 за фолдере, 644 за фајлове, а за критични конфигурациони фајл wp-config.php треба да буде 600 ако је могуће или 640 у зависности од конфигурације сервера. Ове поставке чувају неопходне приступне дозволе за читање и писање за рад WordPress-а, док отежавају неовлашћеним корисницима да праве промене у темама, плугинама и основним фајловима. Укратко, сигурно правило за chmod је следеће: дајте минималне дозволе потребне за рад веб сајта, не дајте више од тога.
Сигурност WordPress-а није само јак лозинка, ажурни плугини или SSL сертификат. Када су дозволе фајловог система погрешно конфигурисане, нападачи могу да отпреме злонамерне PHP фајлове, промене фајлове тема, читају информације о бази података у wp-config.php или оставе задња врата на вашем сајту. Стога, chmod поставке су једна од основних безбедносних мера за све власнике сајтова који користе делјени хостинг, VPS, облак сервере и управљани WordPress хостинг. Ако желите да поставите безбедну и актуелну WordPress инфраструктуру, правилан избор хостинга је такође важан део овог процеса: WordPress хостинг пакети
Шта су WordPress Дозволе Фајлова?
WordPress дозволе фајлова су правила приступа која одређују ко може да изводи које операције над фајловима и фолдерима на серверу. На Linux базираним серверима, ове дозволе се обично управљају помоћу chmod команде. Chmod вредности представљају три основне дозволе: читање, писање и извршавање. Ове дозволе се одређују одвојено за власника фајла, групу и остале кориснике.
У системима за управљање садржајем као што је WordPress, дозволе захтевају деликатну равнотежу. Превише строге дозволе могу спречити правилан рад сајта; на пример, не можете да отпремите медије, ажурирате плугине или генеришете кеш фајлове. С друге стране, превише лабаве дозволе могу довести до безбедносних пропуста; нарочито вредности као што је 777, које дозвољавају писање свима, олакшавају злонамерне нападе путем отпремања фајлова.
Како се Читају Chmod Вредности?
Chmod вредности се обично представљају са 3 цифре. Свaka цифра представља ниво корисника: прва цифра је за власника фајла, друга цифра је за групу, а трећа цифра је за остале кориснике. Цифре се састоје од збирa дозвола.
- 4: Дозвола за читање
- 2: Дозвола за писање
- 1: Дозвола за извршавање
- 7: Читање + писање + извршавање
- 6: Читање + писање
- 5: Читање + извршавање
На пример, вредност 755 даје власнику фајла дозволу за читање, писање и извршавање; групи и осталим корисницима само дозвољава читање и извршавање. Вредност 644 даје власнику фајла дозволу за читање и писање, док остали корисници имају само дозвољено читање. За фолдере, дозвола за извршавање је неопходна за приступ и понашање листања, па се 755 сматра стандардом за фолдере.
Препоручене Chmod Вредности за WordPress
Основна сврха сигурне WordPress инсталације је да веб сервер може да извршава сајт, али да ограничи непотребне дозволе за писање. Долња табела даје преглед најчешће коришћених сигурних дозвољених фајлова за WordPress.
| Фајл или Фолдер | Препоручена Дозвола | Опис |
|---|---|---|
| WordPress фолдери | 755 | Омогућава приступ фолдерима, али не дозвољава писање свима. |
| WordPress фајлови | 644 | Фајлови су читљиви, само власник може да пише. |
| wp-config.php | 600 или 640 | Треба да буде чврст заштићен јер садржи информације о бази података. |
| .htaccess | 644 или 640 | Садржи правила сервера, не сме се давати непотребна дозвола за писање. |
| wp-content | 755 | Садржи теме, плугине и отпремљене фајлове; подфолдери морају бити пажљиво управљани. |
| wp-content/uploads | 755 | Може бити потребна дозвола за писање за медијске отпреме; 777 не сме бити кориштен. |
| Тема фајлови | 644 | PHP и CSS фајлови не смеју бити доступни за измене свима. |
| Плугини фајлови | 644 | Смањује ризик од неовлашћених измена у фајловима плугина. |
Ове вредности су безбедна полазна тачка у већини cPanel, LiteSpeed, Apache или Nginx заснованих хостинг окружења. Међутим, свака архитектура сервера није иста. PHP-FPM, suPHP, mod_php, структуре засноване на контејнерима или посебно власништво корисника-групе могу у неким случајевима утицати на дозволе. Због тога је важно направити резервну копију пре измена и тестирати функције сајта. За информације о редовним резервним копијама, можете погледати Водич за резервне копије веб сајта.
Зашто су 777 Дозволе Ризичне?
Дозвола 777 значи да сви имају дозволу за читање, писање и извршавање фајла или фолдера. Ова вредност може бити предлагана као брзо решење у старим форумима или лошим инсталационим водичима, али представља озбиљан ризик са аспекта модерне безбедности WordPress-а. У фолдеру са 777, злонамерни скрипт може бити написан, PHP фајл може бити отпремљен или постојећи фајлови могу бити изменјени.
Посебно је честа грешка користити 777 у фолдеру wp-content/uploads. Овај фолдер се користи за медијске фајлове; обично би требало да садржи фајлове као што су слике, PDF или видео снимци. Ако нападач успе да отпреми PHP фајл у uploads преко слабе плугин, а фолдер је у статусу извршавања, тај фајл може бити употребљен за извршавање команди на серверу. У овом сценарију, не само да је постојао пропуст у плугину, већ и превелике дозволе фајлова повећавају утицај напада.
Шта Користити Уместо 777?
У већини случајева, 755 је довољно за фолдере. Ако WordPress не може да отпреми медије или ажурира, прво решење не треба бити доделити 777. Уместо тога, треба проверити власништво фајлова. На пример, ако фајлови припадају погрешном кориснику, веб сервер неће моћи да изврши потребне операције писања. У таквом случају, исправно решење није да се опусте chmod вредности, већ да се исправи власништво помоћу chown или користи алат за поправку власништва у хостинг контролној табли.
Власништво Фајлова у WordPress-у и Веза са Chmod
Chmod подешавања не треба разматрати самостално. Важно је колико је фајл који припада којем кориснику и групи, колико и сама вредност дозволе. Чак и ако је дозвола за фајл 644, ако је власник фајла погрешан, WordPress можда неће моћи да изврши ажурирање. Слично томе, ако не постоји исправно власништво, може бити немогуће отпремити медије у uploads фолдер.
У сигурној конфигурацији, WordPress фајлови треба да припадају кориснику хостинг налога. У делјеним хостинг окружењима, ово се обично управља аутоматски. Код VPS или посебних сервера, веб сервер корисник, PHP-FPM пул и корисник сајта морају бити усклађени. На пример, додељивањем одвојеног Linux корисника сваком сајту смањује се ризик да пропуст из једног сајта пређе на друге. У корпоративним или пројектима са високим протоком, ова разлика пружа слој изолације који је критичан као и дозволе фајлова.
Како Корак по Корак Проверити Дозволе Фајлова у WordPress-у?
За проверу дозвола фајлова у WordPress-у могу се користити cPanel Фајл Менаджер, FTP клијент или SSH. Долња упутства пружају сигуран и применљив процес контроле.
1. Направите Резервну Копију Пре Започета Обраде
Пре него што извршите масовне промене у дозволама фајлова, обавезно направите комплетну резервну копију сајта. Резервна копија треба да укључује WordPress фајлове, wp-content фолдер и базу података. Погрешна chmod команда може учинити сајт недоступним или изазвати грешке у управљачкој табли. Проверите датум последње резервне копије у вашем хостинг панелу ако постоји аутоматска резервна копија. Ако не, извршите ручни FTP и извоз базе података.
2. Листирајте Тренутне Дозволе
Ако имате SSH приступ, можете прегледати дозволе фајлова и фолдера у главном директоријуму WordPress-а помоћу следеће логике. Проверите постоје ли значајна одступања од вредности 755 за фолдере и 644 за фајлове. Обратите пажњу на дозволе за писање ширих вредности као што су 777, 775, 666. Ако користите cPanel, можете видети колону дозвола у Фајл Менаджеру и појединачно их уредити.
3. Подесите Фолдере на 755
Општа безбедносна вредност за главни директоријум WordPress-а и подфолдере је 755. Ова вредност омогућава преглед фолдера, али не дозвољава свима да пишу. Искусни корисници који користе SSH могу користити find команду да би циљали само фолдере. Приликом масовних операција, будите опрезни да не доделите 755 фајловима; у већини окружења, фајлови не захтевају дозволу за извршавање, тако да је безбедније оставити их на 644.
4. Подесите Фајлове на 644
Стандардна вредност за основне WordPress фајлове, фајлове тема и фајлове плугина је 644. Ова структура омогућава читање фајла од стране веб сервера, али спречава групу или остале кориснике да промене фајл. Ако покушавате да направите промене преко уредника фајлова ваше теме или плугина, из безбедносних разлога, боље је да то искључите у производном окружењу.
5. Ојачайте wp-config.php Фајл
wp-config.php садржи критичне информације као што su име базе података, корисничко име, лозинка, безбедносни кључеви и префикс табела. За овај фајл треба да се користи 600 или 640, ако је могуће, уместо 644. У неким делјеним хостинг окружењима, 600 може нарушити рад сајта; у том случају, 640 може бити прикладно. Након измене, тестирајте предњу страну сајта и управљачку таблу. Ако добијете 500 грешку, контактирајте хостинг подршку да бисте утврдили најстрожу вредност која одговара вашој конфигурацији сервера. Такође, коришћење SSL за WordPress безбедност је критично, па можете погледати Купите SSL сертификат за одговарајуће опције сертификата.
6. Защитите .htaccess Фајл
.htaccess фајл се користи за трајне везе, редиректовања, безбедносна правила, кеширање и контролу приступа. Генерално, вредност 644 је довољна за овај фајл. За чвршћу структуру, 640 може бити одабрано. Међутим, неки плугини могу желети да упишу правило у .htaccess. Сигурни приступ је ручно додати неопходно правило и поново поставити фајл на чврсто дозвољено.
Најбоље праксе за wp-content, uploads, themes и plugins
Најактивнији део WordPress-а је wp-content директоријум. Плугини, теме, фајлови језика и медијска отпрема су овде смештени. Већи део напада се дешава преко слабијих плугина, старих тема или неконтролисаних функција отпремања у овом директоријуму.
Онемогућите Извршавање PHP-а у uploads Фолдеру
uploads фолдер смешта фајлове које корисници отпремају. Извршавање PHP-а у овом фолдеру није потребно за већину сајтова. Стога, коришћење .htaccess или Nginx правила које онемогућава извршавање PHP-а у uploads је снажна додатна мера. На тај начин, чак и ако злонамерни PHP фајл буде отпремљен, његово извршавање ће бити отежано. Ова подешавања пружају слојевиту безбедност у комбинацији с chmod.
Искључите Уредник Тема и Плугина
Опција у управљачкој табли WordPress-а која дозвољава уређивање фајлова тема и плугина представља озбиљан ризик у случају компромитованог администраторског налога. Додавањем DISALLOW_FILE_EDIT у wp-config.php, уређивање фајлова може бити онемогућено. Тако, чак и ако нападач добије приступ администраторском налогу, неће моћи директно да убаци PHP код преко панела.
Уклоните Непотребне Теме и Плугине
Старе теме и плугини који су у пасивном стању могу такође представљати безбедносни пропуст. Само онемогућавање непотребних плугина није довољно, требало би их потпуно уклонити ако је могуће. Треба оставити само активну тему, резервну подразумевану тему и плугине који се заиста користе. Мање фајлова значи мању површину за нападе.
Како Подржати Chmod Параметре Сигурности Сервера?

Правилне WordPress дозвољене вредности су снажна основа; али само по себи не пружају потпуну безбедност. Додатне мере које се могу предузети на нивоу сервера повећавају утицај дозвола фајлова и смањују вероватноћу напада.
Користите Ажурирану PHP Верзију
Старе PHP верзије представљају ризик у погледу перформанси и безбедности. У WordPress пројектима, ако је могуће, требало би користити подржавану ажурирану PHP верзију. Ажурна PHP верзија ради брже и отпорнија је на познате безбедносне пропусте. Проверите верзију PHP у хостинг панелу и извршите надоградњу тестирањем компатибилности тема/плугина.
Користите Веб Апликациони Фајервол
WAF може филтрирати злонамерне захтеве пре него што стигну до апликације. Пружа додатну одбрану против уобичајених претњи као што су SQL инјекције, XSS, покушаји отпремања фајлова и brute force напади. Посебно на WordPress сајтовима са великим прометом, WAF је додатак за chmod подешавања. Опције за безбедну инфраструктуру могу се разматрати на Решења за безбедан веб хостинг.
Искључите Листирање Директоријума
Када је листирање директоријума активно, списак фајлова у фолдерима без index фајла може бити видљив у прегледачу. Ова информација може омогућити нападачима да виде имена фајлова плугина, тема или резервних копија. На Apache-у, правило Options -Indexes и на Nginx-у, подешавање autoindex off могу се користити. Ова мала подешавања отежавају нападе у фази откривања.
Не Чувајте Резервне Копије База података и Фајлова у Корену Веба
Чување резервних фајлова у public_html је једна од честих критичних грешака. Фајлови као што су backup.zip, site-old.tar.gz или database.sql могу бити предвидиви и доступни у корену веба. Резерве треба чувати у области затвореној за веб приступ или користити сигурно удаљено складиште. За опсежно управљање, укључујући домен и DNS конфигурацију, могу се разматрати садржаји о Регистрација домена и управљање DNS-ом.
Разлике у Делјеном Хостингу, VPS и Дедикованим Серверима
Иако су WordPress chmod подешавања генерално слична, постоје оперативне разлике у зависности од типа хостинга. Корисници делјеног хостинга често не управљају директно власништвом фајлова, PHP корисничким модом и безбедносним модулима; провајдер их пружа унапред. Међутим, корисници VPS или дединог сервера одговорни су за изолацију корисника, конфигурацију сервиса, ватрозид, праћење логова и аутоматске надоградње, поред дозвола.
У делјеном хостингу, вредности 644 и 755 обично функционишу без проблема. На VPS-у, препоручује се да PHP-FPM пулови раде са одвојеним корисницима за сваку веб страницу. Код дединог сервера, требало би планирати додатно централизовано праћење логова, скенирање злонамерног софтвера, контролу интегритета фајлова и аутоматске безбедносне закрпе. За агенције које хостују више WordPress сајтова, одржавање сваког клијентског сајта у одвојеном налогу може спречити да пропуст у једном сајту утиче на цео сервер.
Честе Грешке у Chmod-у
Грешке у вези са дозволама фајлова на WordPress сајтовима често проистичу из потраге за брзим решењем. Следеће грешке су често присутне у погледу безбедности и доступности.
- Тиме свима дати 777: Чак и ако реши проблем са отпремањем медија или ажурирањем, ствара озбиљну безбедносну рупу.
- Оставити wp-config.php на 644: У већини случајева функционише, али могуће је поставити и строже дозволе.
- Не проверити власништво фајлова: У случајевима где проблем није у chmod-у, већ у chown-у, може доћи до погрешне интервенције.
- Извршити масовне команде без резервне копије: Погрешна команда може нарушити рад сајта.
- Дозволити PHP да ради у uploads: У нападачким отворима, повећава утицај напада.
- Не уклонити старе плугине: Пасивни фајлови такође могу бити мета.
Контролна Листа за Сигурне WordPress Chmod Дозволе
Долња контролна листа може се практично користити пре него што се сајт објави или током безбедносних прегледа.
- Дозволе фолдера су подешене на 755.
- Дозволе фајлова су подешене на 644.
- wp-config.php је учвршћен на 600 или 640.
- .htaccess је провераван на 644 или 640.
- Ниједан фолдер или фајл није остао са 777 дозволом.
- PHP извршавање у uploads фолдеру је онемогућено.
- Уредник фајлова тема и плугина је искључен.
- Непотребне теме и плугини су уклоњени.
- Користи се ажурна PHP верзија.
- Омогућена је аутоматска резервна копија и план повратка.
Ова листа треба да се примени посебно на новим инсталацијама, контролама након одржавања и након чишћења напада. Безбедност није једнократна акција, већ процес који захтева редовну проверу.
Које Тестове Треба Извршити Након Промена Chmod-а?
Након промене дозвола фајлова, није довољно само отворити почетну страницу сајта. Пријавите се у WordPress управљачку таблу, отпремите нови медијски фајл, проверите екран за ажурирање плугина, сачувајте трајне везе и тестирајте функције које захтевају писање, као што је контакт форма. Ако користите плугин за кеширање, уверите се да кеш фолдер може да генерише потребне фајлове. У динамичким системима као што је WooCommerce, поруџбине, повратне информације о плаћању, плугини за фактуре и процеси преузимања фајлова такође треба да се провере.
Ако током тестирања видите грешку 403, дозволе могу бити превише строгe. Грешка 500 је обично повезана са .htaccess правилима, PHP правима или погрешним власништвом фајлова. Ако отпремање медија не успе, проверавајте власништво и дозволе у uploads фолдеру. Најбољи начин за решавање проблема није директно давати 777, већ прегледати логове грешака.
Закључак: Најсигурнија WordPress Дозвола Фајлова је Принцип Минималних Права
За безбедну основну структуру WordPress дозвољених фајлова, фолдери треба да буду 755, фајлови 644, а wp-config.php 600 или 640. Међутим, права безбедности нису само бројеви; треба их разматрати у комбинацији с исправним власништвом фајлова, ажурним PHP верзијама, WAF-ом, резервним копијама, онемогућавањем PHP-а у uploads и уклањањем непотребних плугина. Када примените принцип минималних права, не само да ћете заштитити приступ потребан за рад вашег сајта, већ ћете и отежати нападачима да направе трајну штету у фајловом систему.
Ако желите да хостујете свој WordPress сајт у безбедној, брзој и управљивој инфраструктури, можете истражити хостинг, SSL и опције домена Hostragons-а; можете добити савет од подршке за конфигурације прилагођене вашим потребама. Hostragons Хостинг Пакети
Често Постављана Питања
Које треба да буду WordPress дозволе фајлова?
Генерална препорука је 755 за фолдере, 644 за фајлове, а 600 или 640 за wp-config.php. Ова структура нуди сигурну и функционалну равнотежу у већини хостинг окружења.
Да ли је безбедно дати 777 uploads фолдеру?
Не. Давање 777 uploads фолдеру значи да сви имају дозволу за писање, што повећава ризик од злонамерног отпремања фајлова. Обично је 755 довољно; ако постоји проблем, треба проверити власништво фајлова.
Да ли ће сајт бити нарушен ако wp-config.php има дозволу 600?
У неким конфигурацијама сервера, 600 ће радити без проблема, али у другим може проузроковати грешку 500. Ако 600 изазове проблем, може се испробати 640. Циљ је користити најстрожу дозволу коју сервер може да чита.
Да ли промена chmod подешавања утиче на SEO?
Није директан фактор у рангирању; али ако неправилне дозволе доведу до грешака на сајту, безбедносних пропуста или проблема с доступношћу, то може индиректно негативно утицати на SEO перформансе.
Могу ли променити дозволе фајлова преко cPanel-а?
Да. Можете променити дозволе фајлова или фолдера десним кликом у cPanel Фајл Менаджеру. Приликом масовних промена, будите пажљиви и увек направите резервну копију пре него што извршите промене.