WordPress filrättigheter bör generellt sätt ställas in på 755 för mappar, 644 för filer och för den kritiska konfigurationsfilen wp-config.php bör det vara 600 om möjligt, eller 640 beroende på serverns struktur. Dessa inställningar skyddar den läs- och skrivåtkomst som krävs för att WordPress ska fungera, samtidigt som de försvårar obehöriga användares möjligheter att göra ändringar i teman, tillägg och kärnfiler. Sammanfattningsvis är den säkra chmod-regeln denna: ge den minimala rättigheten som behövs för att webbplatsen ska fungera, ge inte mer.
WordPress-säkerhet handlar inte bara om ett starkt lösenord, uppdaterade tillägg eller ett SSL-certifikat. När filsystemets rättigheter är felkonfigurerade kan angripare ladda upp skadliga PHP-filer, ändra temafiler, läsa databasuppgifter i wp-config.php eller lämna en bakdörr på din webbplats. Därför är chmod-inställningar en av de grundläggande säkerhetsfrågor som alla webbplatsägare bör hantera, särskilt de som använder delad hosting, VPS, molnservrar och hanterad WordPress-hosting. Om du vill bygga en säker och uppdaterad WordPress-infrastruktur är valet av rätt hosting också en viktig del av denna process: WordPress hostingpaket
Vad är WordPress Filrättigheter?
WordPress filrättigheter är åtkomstregler som bestämmer vilka användare som kan utföra vilka operationer på filer och mappar som finns på servern. På Linux-baserade servrar hanteras dessa rättigheter vanligtvis med kommandot chmod. Chmod-värden representerar tre huvudsakliga rättigheter: läsning, skrivning och körning. Dessa rättigheter definieras separat för filägare, grupp och andra användare.
I ett PHP-baserat innehållshanteringssystem som WordPress kräver rättigheterna en känslig balans. För strikta rättigheter kan hindra webbplatsens funktionalitet; till exempel kan du inte ladda upp media, uppdatera tillägg eller skapa cache-filer. Låga rättigheter kan å sin sida bli en säkerhetsrisk; särskilt värden som 777, som ger skrivåtkomst för alla, underlättar skadliga filuppladdningsattacker.
Hur Läses Chmod Värden?
Chmod-värden visas vanligtvis med tre siffror. Varje siffra representerar en användarnivå: den första siffran är för filägaren, den andra för gruppen och den tredje för andra användare. Siffrorna består av summan av rättigheterna.
- 4: Läsrättighet
- 2: Skrivrättighet
- 1: Körning
- 7: Läs + skriv + körning
- 6: Läs + skriv
- 5: Läs + körning
Till exempel ger värdet 755 filägaren rätt att läsa, skriva och köra; medan gruppen och andra användare endast får läsa och köra. Värdet 644 ger filägaren rätt att läsa och skriva, medan andra användare endast kan läsa. Körningsrättigheten är nödvändig för mappar för att säkerställa åtkomst och listning, så 755 är standard för mappar.
Rekommenderade Chmod Värden för WordPress
Det grundläggande syftet med en säker WordPress-installation är att webbservern ska kunna köra webbplatsen utan att ge onödiga skrivrättigheter. Tabellen nedan sammanfattar de mest använda säkra WordPress filrättigheterna i praktiken.
| Fil eller Mapp | Rekommenderad Rättighet | Beskrivning |
|---|---|---|
| WordPress mappar | 755 | Åtkomst till mappar ges, ingen skrivrättighet ges till andra. |
| WordPress filer | 644 | Filer är läsbara, endast ägaren kan skriva. |
| wp-config.php | 600 eller 640 | Behöver skyddas bättre då den innehåller databasuppgifter. |
| .htaccess | 644 eller 640 | Innehåller serverregler, onödig skrivrättighet bör undvikas. |
| wp-content | 755 | Innehåller teman, tillägg och uppladdningar; underkataloger bör hanteras noggrant. |
| wp-content/uploads | 755 | Skrivrättighet kan behövas för medieuppladdningar; 777 bör undvikas. |
| Temafiler | 644 | PHP och CSS-filer bör inte kunna ändras av alla. |
| Tilläggsfiler | 644 | Minskar risken för obehöriga ändringar i tilläggsfiler. |
Dessa värden är en säker utgångspunkt för de flesta cPanel-, LiteSpeed-, Apache- eller Nginx-baserade hostingmiljöer. Men varje serverarkitektur är inte densamma. Skillnader som PHP-FPM, suPHP, mod_php, container-baserad struktur eller speciella användar- och gruppägarskap kan påverka rättigheterna i vissa fall. Det är därför viktigt att ta en säkerhetskopia innan ändringar och att testa webbplatsens funktioner. För mer information om regelbundna säkerhetskopior kan du kolla in Guide till webbplatsbackup.
Varför är 777 Rättigheter Farliga?
Rättigheten 777 innebär att alla har läs-, skriv- och körningsrättighet på en fil eller mapp. Detta värde kan ibland rekommenderas som en snabb lösning i äldre forum eller felaktiga installationsguider, men det är en allvarlig risk ur ett modernt WordPress säkerhetsperspektiv. En katalog med 777 kan utsättas för skadlig kod, PHP-filer kan laddas upp eller befintliga filer kan ändras.
Det är särskilt en vanlig missuppfattning att använda 777 i wp-content/uploads-katalogen. Denna katalog används för mediefiler och bör normalt innehålla filer som bilder, PDF-filer eller videor. Om en angripare kan ladda upp en PHP-fil via ett svagt tillägg och katalogen är körbar kan denna fil användas för att köra kommandon på servern. I detta scenario förstärker inte bara en sårbarhet i ett tillägg attacken, utan också att filrättigheterna är för breda.
Vad Bör Användas Istället för 777?
I de flesta fall är 755 tillräckligt för mappar. Om WordPress inte kan ladda upp media eller göra uppdateringar bör inte den första lösningen vara att ge 777. Istället bör filägarskapet kontrolleras. Om filer tillhör fel användare kan webbservern misslyckas med att utföra nödvändiga skrivoperationer. I sådana fall är den korrekta lösningen inte att släppa chmod-värdet, utan att korrigera ägarskapet med chown eller använda verktyget för att reparera filägarskap i hostingkontrollpanelen.
Relationen mellan WordPress Filägarskap och Chmod
Chmod-inställningar bör inte bedömas isolerat. Vilken användare och grupp en fil tillhör är lika viktigt som rättighetsvärdet. Även om en fils rättighet är 644, kan WordPress misslyckas med att göra uppdateringar om filägaren är fel. På samma sätt kan media inte laddas upp till uploads-mappen om ägarskapet är felaktigt.
I en säker konfiguration bör WordPress-filer tillhöra den relevanta hostingkontots användare. I delade hosting-miljöer hanteras detta vanligtvis automatiskt. För VPS eller dedikerade servrar bör webbserverns användare, PHP-FPM-poolen och webbplatsens användare konfigureras på ett kompatibelt sätt. Att tilldela en separat Linux-användare för varje webbplats minskar risken för att en sårbarhet på en webbplats sprider sig till andra webbplatser. För företags- eller högtrafikprojekt erbjuder denna separation en kritisk isoleringsnivå, precis som filrättigheterna.
Steg-för-steg Kontroll av WordPress Filrättigheter
För att kontrollera WordPress filrättigheter kan du använda cPanel File Manager, en FTP-klient eller SSH. Följande steg ger en säker och praktisk kontrollprocess.
1. Ta Backup Innan Du Börjar
Innan du gör massändringar av filrättigheter, se till att ta en fullständig backup av webbplatsen. Backupen bör inkludera WordPress-filer, wp-content-mappen och databasen. Ett felaktigt chmod-kommando kan göra webbplatsen otillgänglig eller orsaka fel i administrationspanelen. Kontrollera datumet för den senaste backupen i din hostingpanel om automatisk backup är aktiverat. Annars, gör en manuell FTP- och databasexport.
2. Lista Befintliga Rättigheter
Om du har SSH-åtkomst kan du granska fil- och mappåtgärderna i WordPress huvudkatalog med följande logik. Kontrollera om det finns avvikelser från värdena 755 för mappar och 644 för filer. Notera särskilt breda skrivrättigheter som 777, 775 eller 666. Om du använder cPanel kan du se rättighetsspalten i File Manager och justera dem en och en.
3. Ställ In Mappar till 755
Den allmänna säkra värdet för WordPress huvudkatalog och underkataloger är 755. Detta värde gör mapparna navigerbara men ger inte skrivrättighet för alla. Erfarna användare som använder SSH bör vara noga med att rikta in sig endast på mappar med hjälp av kommandot find. Var försiktig så att du inte oavsiktligt ger 755 till filer under massåtgärder; i de flesta miljöer är det säkrare att hålla filerna på 644, eftersom PHP-filer vanligtvis inte behöver körningsrättighet.
4. Ställ In Filer till 644
Standardvärdet för WordPress kärnfiler, temafiler och tilläggsfiler är 644. Denna struktur gör att filerna kan läsas av webbservern, men förhindrar att grupper eller andra användare ändrar filerna. Om du försöker göra ändringar via filredigeraren för ditt tema eller tillägg är det mer korrekt ur säkerhetssynpunkt att stänga av denna funktion i produktionsmiljö.
5. Säkra wp-config.php Filen
wp-config.php innehåller kritisk information som databasanamn, användarnamn, lösenord, säkerhetsnycklar och tabellprefix. För denna fil bör 600 eller 640 användas, om möjligt, istället för 644. I vissa delade miljöer kan 600 orsaka problem; i så fall kan 640 vara lämpligt. Testa webbplatsens frontend och administrationspanel efter ändringar. Om du får en 500-fel, kontakta hosting-support för att fastställa det mest strikta värdet som är lämpligt för din serverstruktur. Eftersom användningen av SSL är kritisk för WordPress-säkerhet kan du också kontrollera lämpliga certifikatalternativ via köp SSL-certifikat.
6. Skydda .htaccess Filen
.htaccess-filen används för permanenta länkar, omdirigeringar, säkerhetsregler, cache och åtkomstkontroller. Denna fil bör vanligtvis ha 644, men 640 kan väljas för en strängare struktur. Men vissa tillägg kan vilja skriva regler i .htaccess. En säker strategi är att manuellt lägga till nödvändig regel och sedan återställa filen till strikta rättigheter.
Bästa Praxis för wp-content, uploads, themes och plugins
Den mest aktiva delen av WordPress är wp-content-katalogen. Här finns tillägg, teman, språkfiler och medieuppladdningar. En stor del av attacker sker genom svaga tillägg, gamla teman eller okontrollerade filuppladdningsfunktioner i denna katalog.
Förhindra PHP-körning i uploads-katalogen
Uploads-katalogen innehåller filer som laddas upp av användare. Att köra PHP i denna katalog är oftast inte nödvändigt. Därför är det en stark extra säkerhetsåtgärd att använda .htaccess eller Nginx-regler som förhindrar PHP-körning i uploads. På så sätt blir det svårare för en angripare att köra en PHP-fil, även om den laddas upp. Denna inställning ger ett extra lager av säkerhet tillsammans med chmod.
Stäng av Tema- och Tilläggsredigeraren
Funktionen i WordPress administrationspanel som tillåter redigering av tema- och tilläggsfiler utgör en allvarlig risk om ett administratörskonto blir hackat. Genom att lägga till definitionen DISALLOW_FILE_EDIT i wp-config.php kan filredigering stängas av i panelen. På så sätt kan en angripare som får tillgång till administratörskontot inte injicera PHP-kod direkt genom panelen.
Ta bort Onödiga Teman och Tillägg
Gamla teman och tillägg som är inaktiva kan också utgöra säkerhetsrisker. Det räcker inte att bara inaktivera oanvända tillägg; de bör tas bort helt om möjligt. Endast det aktiva temat, ett backup-standardtema och de faktiska använda tilläggen bör lämnas kvar. Färre filer innebär en mindre attackyta.
Hur Stöder Server Säkerhetsinställningar Chmod?

Rätta WordPress filrättigheter är en stark grund, men ger inte fullständig säkerhet på egen hand. Ytterligare åtgärder på servernivå förstärker effekten av filrättigheterna och minskar risken för attacker.
Använd en Uppdaterad PHP-version
Gamla PHP-versioner utgör en risk för både prestanda och säkerhet. I WordPress-projekt bör den senaste stödda PHP-versionen användas om möjligt. Nyare PHP-versioner körs snabbare och är mer motståndskraftiga mot kända säkerhetshot. Kontrollera PHP-versionen i din hostingpanel och uppgradera efter att ha testat tema/tilläggs kompatibilitet.
Använd en Web Application Firewall
WAF kan filtrera bort skadliga förfrågningar innan de når applikationen. Det ger extra försvar mot vanliga hot som SQL-injektioner, XSS, filuppladdningsförsök och brute force-attacker. Speciellt för WordPress-sidor med hög trafik är WAF ett komplement till chmod-inställningarna. För en säker infrastruktur kan alternativ på Säkra webbhostinglösningar sidan övervägas.
Stäng av Kataloglistning
Om kataloglistning är öppen kan filerna i mappar utan indexfiler visas i webbläsaren. Denna informationsläckage kan låta angripare se namn på tillägg, teman eller backup-filer. På Apache-sidan kan regeln Options -Indexes användas, medan Nginx-sidan kan använda inställningen autoindex off. Denna lilla inställning försvårar attacker under upptäcktsfasen.
Förvara Inte Backup-filer i Webbroot
Att lämna backup-filer inom public_html är en av de vanligaste kritiska misstagen. Om filer som backup.zip, site-old.tar.gz eller database.sql finns kvar i webbroot med förutsägbara namn kan de laddas ner. Förvara backuper i ett område som är stängt för webben eller använd säker extern lagring. För en omfattande hantering inklusive domännamn och DNS-konfiguration kan innehållet i Domänregistrering och DNS-hantering granskas.
Skillnader mellan Delad Hosting, VPS och Dedikerad Server
Trots att WordPress chmod-inställningar generellt sett är lika, finns det operationella skillnader beroende på hostingtyp. Användare av delad hosting har sällan direkt kontakt med filägarskap, PHP-användarmode och säkerhetsmoduler; leverantören hanterar detta. Användare av VPS eller dedikerade servrar ansvarar för utöver rättigheter också för användarisolering, tjänsteinställningar, brandvägg, loggövervakning och automatiska uppdateringar.
På delad hosting fungerar 644 och 755-värdena ofta utan problem. På VPS rekommenderas det att PHP-FPM-poolerna körs med en separat användare för varje webbplats. På dedikerade servrar bör dessutom central loggövervakning, malware-skanning, filintegritetskontroll och automatiska säkerhetsuppdateringar planeras. För byråer som hanterar flera WordPress-sidor bör varje kunds webbplats hållas i separata konton för att förhindra spridning av sårbarheter från en webbplats till hela servern.
Vanliga Chmod Misstag
Fel relaterade till filrättigheter på WordPress-sidor uppstår ofta på grund av ett snabbt sökande efter lösningar. Nedan följer vanliga misstag som ofta förekommer ur säkerhets- och tillgänglighetssynpunkt.
- Ge hela webbplatsen 777: Även om detta kan lösa problem med medieuppladdning eller uppdatering, skapar det allvarliga säkerhetsrisker.
- Lämna wp-config.php med 644: Fungerar oftast, men strängare rättigheter är möjliga.
- Inte kontrollera filägarskap: Felaktiga åtgärder sker när problemet inte är chmod utan chown.
- Köra masskommandon utan backup: Fel kommando kan orsaka att webbplatsen slutar fungera.
- Tillåta PHP-körning i uploads: Ökar risken för attacker genom filuppladdningsöppningar.
- Inte ta bort gamla tillägg: Inaktiva filer kan också bli mål.
Kontrollista för Säker WordPress Chmod
Nedan finns en kontrollista som kan användas praktiskt när en WordPress-sida sätts i drift eller genomgår säkerhetsunderhåll.
- Mappar har ställts in på 755.
- Filer har ställts in på 644.
- wp-config.php har säkrats till 600 eller 640.
- .htaccess har kontrollerats till 644 eller 640.
- Ingen mapp eller fil har lämnats med 777-rättighet.
- PHP-körning i uploads-mappen har förhindrats.
- Teman och tilläggsredigerare har stängts av.
- Oanvända teman och tillägg har tagits bort.
- Uppdaterad PHP-version används.
- Automatisk backup och återställningsplan är på plats.
Denna lista bör särskilt tillämpas på nyinstallerade sidor, underhållskontroller och efter att en attack har rensats.
Vilka Tester Bör Göras Efter Chmod Ändringar?
Det är inte tillräckligt att bara öppna startsidan efter att ha ändrat filrättigheter. Logga in på WordPress administrationspanelen, ladda upp en ny mediafil, kontrollera uppdateringsskärmen för tillägg, spara permalänkar och testa funktioner som kontaktformulär som gör skrivoperationer. Om du använder en cache-tillägg, se till att cache-mappen kan skapa de nödvändiga filerna. I dynamiska system som WooCommerce bör även order-, betalningsåterförings-, faktura-tillägg och nedladdningsprocesser kontrolleras.
Om du ser 403-fel under testet kan rättigheterna vara för strikta. 500-fel är oftast relaterade till .htaccess-regler, PHP-rättigheter eller felaktigt filägarskap. Om medieuppladdningen misslyckas bör ägaren och rättigheterna av uploads-mappen kontrolleras. För att lösa problemet är det bästa sättet att granska fel-loggarna snarare än att ge direkt 777.
Slutsats: Den Säkeraste WordPress Filrättigheten är Minimala Rättighetspolicy
För WordPress filrättigheter är den säkra grundstrukturen att ha 755 för mappar, 644 för filer och 600 eller 640 för wp-config.php. Men verklig säkerhet handlar inte bara om siffror; det bör också beaktas tillsammans med rätt filägarskap, uppdaterad PHP-version, WAF, backup, förhindra PHP-körning i uploads och ta bort onödiga tillägg. Genom att tillämpa principen om minimala rättigheter skyddar du åtkomsten som krävs för att driva din webbplats och försvårar för angripare att orsaka bestående skador på filsystemet.
Om du vill ha en säker, snabb och hanterbar infrastruktur för din WordPress-webbplats kan du överväga att titta på Hostragons hosting-, SSL- och domänlösningar; du kan också få stöd från deras team för att konfigurera en lösning som passar dina behov. Hostragons hostingpaket
Vanliga Frågor
Vilka filrättigheter ska WordPress ha?
Den allmänna rekommendationen är 755 för mappar, 644 för filer och 600 eller 640 för wp-config.php. Denna struktur erbjuder en säker och fungerande balans i de flesta hostingmiljöer.
Är det säkert att ge 777 till uploads-mappen i WordPress?
Nej. Att ge 777 till uploads-mappen innebär att alla har skrivrättighet, vilket ökar risken för skadliga filuppladdningar. Vanligtvis är 755 tillräckligt; om det finns problem bör filägarskapet kontrolleras.
Kommer wp-config.php att gå sönder om det har 600 rättigheter?
I vissa serverkonfigurationer fungerar 600 utan problem, medan det i andra kan orsaka 500-fel. Om 600 orsakar problem kan 640 prövas. Målet är att använda den strängaste rättigheten som servern kan läsa.
Påverkar ändringar av chmod-inställningar SEO?
Det är inte en direkt rangfaktor; men om felaktiga rättigheter leder till webbplatsfel, säkerhetsöverträdelser eller åtkomstproblem kan det indirekt påverka SEO-prestandan negativt.
Kan jag ändra filrättigheterna via cPanel?
Ja. Du kan ändra rättigheterna för en fil eller mapp genom att högerklicka i cPanel File Manager. Var försiktig med massändringar och se alltid till att ta en backup innan du gör ändringar.