Права доступу до файлів WordPress зазвичай встановлюють як 755 для папок, 644 для файлів, а для критично важливого конфігураційного файлу wp-config.php рекомендується значення 600 або, залежно від налаштувань сервера, 640. Такі параметри забезпечують необхідний рівень читання та запису для коректної роботи WordPress, водночас ускладнюючи неавторизованим користувачам зміну тем, плагінів та ядра сайту. Головне правило безпечного chmod: надавайте мінімально необхідні права, не більше.
Безпека WordPress — це не лише складні паролі, оновлені плагіни чи SSL-сертифікат. Неправильно налаштовані права файлової системи можуть дати зловмисникам змогу завантажувати шкідливі PHP-файли, змінювати файли тем, читати інформацію з wp-config.php або створювати бекдори. Тому chmod-налаштування є одним з ключових елементів безпеки для власників сайтів на спільному хостингу, VPS, хмарних серверах або керованому WordPress-хостингу. Якщо ви прагнете безпечної та стабільної роботи сайту, правильний вибір хостингу також має велике значення: Пакети хостингу WordPress
Що таке права доступу до файлів WordPress?
Права доступу до файлів WordPress — це правила, які визначають, хто і які операції може виконувати з файлами та папками на сервері. На Linux-серверах це зазвичай керується командою chmod. Значення chmod відображають три основні права: читання, запис і виконання. Кожне право налаштовується окремо для власника файлу, групи користувачів та інших користувачів.
У системах на основі PHP, як WordPress, права доступу повинні бути налаштовані балансовано. Надто суворі права можуть перешкодити роботі сайту — наприклад, ви не зможете завантажувати медіафайли, оновлювати плагіни або створювати кеш-файли. Надто вільні права створюють вразливості: наприклад, право 777 (доступ на запис для всіх) відкриває шлях для завантаження шкідливих файлів.
Як читати значення chmod?
Значення chmod складається з трьох цифр, кожна з яких відповідає рівню доступу для певної групи користувачів: перша — власник, друга — група, третя — інші користувачі. Кожне число — це сума прав:
- 4: право читання
- 2: право запису
- 1: право виконання
- 7: читання + запис + виконання
- 6: читання + запис
- 5: читання + виконання
Наприклад, 755 означає, що власник має права читання, запису і виконання, а група і інші користувачі — лише читання та виконання. 644 — це читання та запис для власника, і лише читання для інших. Для папок право на виконання означає можливість заходити в папку та переглядати її вміст, тому стандартом для папок є 755.
Рекомендовані chmod-значення для WordPress
Для безпечної роботи WordPress головне — дозволити вебсерверу виконувати свою роботу, обмежуючи зайві права на запис. У таблиці нижче наведено найпоширеніші рекомендовані права.
| Файл або папка | Рекомендовані права | Пояснення |
|---|---|---|
| Папки WordPress | 755 | Дозволяє доступ до папок, не дає права запису для всіх. |
| Файли WordPress | 644 | Файли можуть читатися всіма, змінювати — лише власник. |
| wp-config.php | 600 або 640 | Містить базу даних та інші конфіденційні дані, потребує суворого захисту. |
| .htaccess | 644 або 640 | Містить правила сервера, права запису слід обмежувати. |
| wp-content | 755 | Зберігає теми, плагіни, завантаження; підпапки потрібно контролювати. |
| wp-content/uploads | 755 | Потрібен запис для медіа, але 777 використовувати не можна. |
| Файли тем | 644 | PHP та CSS не повинні бути доступні для зміни усіма. |
| Файли плагінів | 644 | Обмежує ризик неавторизованих змін плагінів. |
Ці налаштування є безпечним стартом для більшості хостингів на cPanel, LiteSpeed, Apache або Nginx. Однак середовища з PHP-FPM, suPHP, mod_php, контейнерами або спеціальними власниками файлів можуть вимагати корекцій. Перед змінами обов’язково зробіть резервні копії та перевірте працездатність сайту. Про резервне копіювання можна дізнатись тут: Посібник з резервного копіювання веб-сайту.
Чому права 777 небезпечні?
777 означає, що будь-хто може читати, записувати і виконувати файл або папку. Хоча в деяких старих гайдах це показують як швидке рішення, насправді це серйозна загроза для безпеки. Папка з правами 777 — ідеальне місце для завантаження зловмисних скриптів, зміни файлів або створення бекдорів.
Особливо небезпечно давати 777 для папки wp-content/uploads, в якій зазвичай зберігаються медіафайли. Якщо через вразливість плагіна туди потрапить PHP-файл і папка має право на виконання, зловмисник зможе запускати шкідливі команди на сервері. Тобто це не просто вразливість плагіна, а й наслідок надмірних прав доступу.
Що використовувати замість 777?
Для папок зазвичай достатньо 755. Якщо WordPress не може завантажувати медіа або оновлювати плагіни, не поспішайте ставити 777. Спершу перевірте власника файлів. Якщо файли належать не тому користувачу, що запускає вебсервер, записи можуть не працювати. У такому разі правильне рішення — змінити власника (chown) або виправити це через панель хостингу, а не розширювати права.
Взаємозв’язок між правами доступу та власністю файлів WordPress
Права доступу (chmod) не можна розглядати окремо від власника файлу та групи. Навіть якщо права 644, але файл належить невірному користувачу, оновлення сайту або завантаження файлів може не працювати. Аналогічно, без правильного власника медіа можуть не завантажуватися.
Ідеально, коли файли WordPress належать користувачу, під яким працює ваш хостинг-акаунт. На спільних хостингах це зазвичай налаштовується автоматично. Для VPS чи виділених серверів важливо налаштувати сумісність між користувачем вебсерверу, PHP-FPM пулом та власником файлів. Наприклад, для кожного сайту варто створити окремого Linux-користувача, щоб мінімізувати ризики поширення уразливостей між сайтами. Для великих проєктів це критично важливий рівень ізоляції.
Покрокова інструкція з перевірки прав доступу WordPress
Для перевірки прав доступу можна використовувати cPanel File Manager, FTP-клієнт або SSH. Ось базові кроки для безпечної перевірки та налаштувань.
1. Зробіть резервну копію перед змінами
Перед масовими змінами прав обов’язково зробіть повний бекап сайту: файли WordPress, папку wp-content та базу даних. Неправильно встановлені права можуть зробити сайт недоступним або призвести до помилок у панелі керування. Якщо у вашій панелі є автоматичне резервне копіювання, перевірте дату останньої копії. Інакше створіть бекап вручну через FTP та експорт бази даних.
2. Перегляньте поточні права
Якщо у вас є SSH-доступ, у кореневій папці WordPress виконайте команду для перевірки прав. Зверніть увагу на папки з 777, 775, 666 та інші нетипові значення. У cPanel можна подивитися та змінити права через стовпець «Permissions» у файловому менеджері.
3. Встановіть права 755 для папок
Для основної папки WordPress та всіх підпапок встановіть 755. Це дозволяє папкам бути доступними для перегляду, але не дозволяє записувати усім. Досвідчені адміністратори можуть скористатися командою find для масового налаштування, але будьте обережні, щоб не встановити 755 для файлів.
4. Встановіть права 644 для файлів
Для файлів ядра WordPress, тем і плагінів встановіть права 644. Це забезпечує читання файлів вебсервером, але забороняє небажані зміни іншими користувачами. Якщо у вас увімкнена можливість редагування тем або плагінів із адмінки, краще її вимкнути для підвищення безпеки.
5. Затягніть права для wp-config.php
Файл wp-config.php містить важливі дані: назву бази, логін, пароль, ключі безпеки і префікс таблиць. Для нього рекомендується 600 або 640. Деякі хостинги не підтримують 600 і можуть викликати помилки, тоді можна використовувати 640. Після зміни обов’язково перевірте роботу сайту і адмінпанелі. Якщо з’явиться помилка 500, зверніться у службу підтримки. Для безпеки також радимо використовувати SSL: придбати сертифікат SSL.
6. Захистіть .htaccess
.htaccess визначає правила сервера для постійних посилань, редиректів, безпеки та кешування. Зазвичай його достатньо захищати правами 644 або 640. Якщо плагіни вимагають додавання правил, робіть це вручну, а потім повертайте права до безпечних значень.
Рекомендації для папок wp-content, uploads, themes і plugins
Папка wp-content — найактивніше місце у WordPress, де зберігаються плагіни, теми, мовні файли та медіа. Саме через цю папку найчастіше відбуваються атаки через слабкі плагіни, застарілі теми або неконтрольоване завантаження файлів.
Забороніть виконання PHP у папці uploads
Папка uploads призначена для файлів, які завантажують користувачі. Зазвичай тут немає потреби запускати PHP. Тому варто додати правила у .htaccess або налаштування Nginx, які забороняють виконання PHP у цій директорії. Це додатковий рівень захисту, який ускладнить запуск зловмисних скриптів, навіть якщо вони потраплять у цю папку. Разом із правильними chmod-налаштуваннями це створює багаторівневий захист.
Вимкніть редактор тем та плагінів у адмінці
Можливість редагувати файли тем і плагінів через панель керування WordPress — це великий ризик, якщо акаунт адміністратора зламають. Щоб вимкнути цю функцію, додайте у файл wp-config.php константу DISALLOW_FILE_EDIT. Це унеможливить внесення змін до коду через адмінку, навіть якщо зловмисник отримає доступ.
Видаліть непотрібні теми та плагіни
Старі теми та плагіни, навіть якщо вони неактивні, можуть стати вразливістю. Їх не варто просто відключати — краще повністю видалити. Залишайте лише активну тему, запасну стандартну тему і необхідні плагіни. Менше файлів — менше потенційних слабких місць.
Як налаштування безпеки сервера підтримують chmod?

Правильні права доступу — це фундамент, але самі по собі вони не дають 100% захисту. Додаткові серверні налаштування посилюють безпеку та знижують ризики атак.
Використовуйте актуальну версію PHP
Старі версії PHP мають проблеми з продуктивністю й безпекою. Для WordPress рекомендовано застосовувати підтримувані, оновлені версії PHP, що забезпечують кращу швидкість і закривають відомі уразливості. Перевірте версію PHP у панелі хостингу і протестуйте сумісність тем і плагінів перед оновленням.
Встановіть Web Application Firewall (WAF)
WAF фільтрує підозрілі запити ще до того, як вони дійдуть до сайту. Він захищає від SQL-ін’єкцій, XSS, спроб завантаження шкідливих файлів та brute force-атак. Для сайтів з великою відвідуваністю WAF є важливим доповненням до chmod-настройок. Варіанти безпечного хостингу можна переглянути тут: Рішення для безпечного веб-хостингу.
Вимкніть індексацію папок
Якщо індексація увімкнена, відсутність індексного файлу дозволяє побачити вміст папки в браузері. Це дає зловмисникам інформацію про встановлені плагіни, теми чи резервні файли. На Apache додайте в налаштування Options -Indexes, на Nginx — autoindex off. Це проста, але ефективна міра безпеки.
Не зберігайте резервні копії у корені сайту
Часто помилково файли резервних копій (backup.zip, site-old.tar.gz, database.sql) залишають у папці public_html, де їх можна завантажити. Зберігайте бекапи поза веб-доступом або використовуйте безпечне віддалене сховище. Про управління доменами та DNS читайте тут: Реєстрація домену та управління DNS.
Відмінності прав доступу на спільному, VPS та виділеному хостингу
Налаштування chmod для WordPress у більшості випадків схожі, але особливості залежать від типу хостингу. На спільному хостингу власник файлів, режим PHP і модулі безпеки зазвичай налаштовуються провайдером. Користувачі VPS або виділених серверів відповідають за налаштування ізоляції користувачів, конфігурацію сервісів, фаєрволи, моніторинг логів і автоматичні оновлення.
На спільному хостингу найчастіше працюють значення 644 і 755 без проблем. На VPS рекомендується запускати PHP-FPM з окремими користувачами для кожного сайту. На виділеному сервері додатково варто налаштувати централізований моніторинг, сканування на шкідливе ПО, перевірку цілісності файлів та регулярні безпекові патчі. Для агенцій, що підтримують багато сайтів, корисно тримати кожного клієнта в окремому акаунті, щоб мінімізувати ризик поширення загроз.
Типові помилки з chmod у WordPress
Більшість помилок з правами доступу виникають через пошук швидких рішень. Ось найпоширеніші з них:
- Встановлення 777 на весь сайт: хоч це і може вирішити проблеми з оновленнями або завантаженням, але створює серйозні ризики безпеки.
- Залишення wp-config.php з правами 644: часто працює, але безпечніше зробити права суворішими.
- Ігнорування власника файлів: якщо причина помилки не в chmod, а у власності, неправильна зміна прав не допоможе.
- Зміна прав без резервної копії: може призвести до непрацездатності сайту.
- Дозвіл на виконання PHP у uploads: збільшує ризик атак через завантаження файлів.
- Не видалення застарілих плагінів та тем: навіть неактивні файли можуть бути вразливими.
Контрольний список безпечних chmod для WordPress
Цей список допоможе перевірити налаштування перед запуском сайту або після оновлення/чистки від атак:
- Папки встановлено з правами 755.
- Файли мають права 644.
- wp-config.php має права 600 або 640.
- .htaccess перевірено на 644 або 640.
- Немає папок або файлів з правами 777.
- У uploads заборонено виконання PHP.
- Редактор тем і плагінів вимкнено.
- Видалено непотрібні теми та плагіни.
- Використовується актуальна версія PHP.
- Налагоджено автоматичне резервне копіювання та план відновлення.
Цей чек-лист корисний для нових сайтів, після технічного обслуговування та при ліквідації наслідків атак. Безпека — це не одноразова дія, а регулярний процес.
Які тести проводити після зміни chmod?
Після зміни прав не обмежуйтеся перевіркою лише головної сторінки. Увійдіть у адмінпанель WordPress, спробуйте завантажити новий медіафайл, перевірте оновлення плагінів, збережіть налаштування пермалінків і протестуйте форми з функціями запису. Якщо використовуєте кешування, перевірте, чи створюються файли кешу. Для WooCommerce необхідно перевірити оформлення замовлень, обробку платежів, генерацію рахунків і завантаження файлів.
Помилка 403 зазвичай означає занадто суворі права. Помилка 500 може бути пов’язана з некоректними правилами .htaccess, проблемами з правами PHP або власністю файлів. Якщо не вдається завантажити медіа, перевірте власника та права папки uploads. Не поспішайте ставити 777 — краще проаналізуйте журнали помилок.
Висновок: мінімально необхідні права — ключ до безпеки WordPress
Оптимальна конфігурація прав для WordPress — це 755 для папок, 644 для файлів, 600 або 640 для wp-config.php. Проте безпека — це не лише цифри. Враховуйте власника файлів, використовуйте актуальну версію PHP, WAF, регулярні резервні копії, заборону виконання PHP в uploads і видалення непотрібних плагінів. Дотримуючись принципу мінімальних прав, ви захистите сайт від більшості атак і забезпечите стабільну роботу.
Якщо шукаєте надійний та швидкий хостинг для WordPress із SSL і доменами, ознайомтеся з пропозиціями Hostragons і отримайте консультацію від служби підтримки: Hostragons пакети хостингу
Поширені запитання
Які права доступу рекомендуються для WordPress?
Зазвичай для папок — 755, для файлів — 644, для wp-config.php — 600 або 640. Це безпечна і працездатна комбінація для більшості хостингів.
Чи безпечно ставити 777 для папки uploads?
Ні. 777 дає всім право запису, що збільшує ризик завантаження шкідливих файлів. Зазвичай 755 достатньо. Якщо є проблеми з записом, перевірте власника файлів.
Чи можна ставити 600 для wp-config.php без ризику поломки сайту?
У більшості випадків 600 працює коректно, проте на деяких хостингах може викликати помилку 500. Якщо це так, спробуйте 640. Мета — максимально обмежити доступ.
Чи впливають права доступу на SEO?
Безпосередньо — ні. Але неправильні права можуть призвести до помилок на сайті або зламів, що негативно вплине на SEO опосередковано.
Чи можна змінювати права через cPanel?
Так, у файловому менеджері cPanel можна через контекстне меню встановлювати права для файлів і папок. При масових змінах обов’язково робіть резервні копії.