WordPress فائل کی اجازتیں عمومی طور پر فولڈرز کے لیے 755، فائلوں کے لیے 644، اور اہم کنفیگریشن فائل wp-config.php کے لیے اگر ممکن ہو تو 600 یا سرور کی ساخت کے مطابق 640 ہونی چاہئیں۔ یہ سیٹنگز، WordPress کے کام کرنے کے لیے ضروری پڑھنے اور لکھنے کی رسائی کو برقرار رکھتے ہوئے غیر مجاز صارفین کے تھیم، پلگ ان، اور بنیادی فائلوں میں تبدیلی کرنے کی کوششوں کو مشکل بناتی ہیں۔ مختصراً، محفوظ chmod قاعدہ یہ ہے: ویب سائٹ کی کامیابی کے لیے درکار کم سے کم اجازت دیں، زیادہ نہ دیں۔
WordPress کی سیکیورٹی صرف مضبوط پاس ورڈ، جدید پلگ ان یا SSL سرٹیفکیٹ تک محدود نہیں ہے۔ اگر فائل سسٹم کی اجازتیں غلط ترتیب دی جائیں تو حملہ آور خطرناک PHP فائلیں اپ لوڈ کر سکتے ہیں، تھیم کی فائلوں میں تبدیلی کر سکتے ہیں، wp-config.php میں موجود ڈیٹا بیس کی معلومات پڑھ سکتے ہیں یا آپ کی سائٹ پر ایک پچھلا دروازہ چھوڑ سکتے ہیں۔ اس لیے chmod سیٹنگز، خاص طور پر شیئرڈ ہوسٹنگ، VPS، کلاؤڈ سرور اور منظم WordPress ہوسٹنگ استعمال کرنے والے تمام سائٹ کے مالکان کے لیے بنیادی سیکیورٹی کے نکات میں سے ایک ہیں۔ اگر آپ محفوظ اور جدید WordPress ڈھانچہ قائم کرنا چاہتے ہیں تو صحیح ہوسٹنگ کا انتخاب بھی اس عمل کا ایک اہم حصہ ہے: WordPress ہوسٹنگ پیکجز
WordPress فائل کی اجازتیں کیا ہیں؟
WordPress فائل کی اجازتیں، سرور پر موجود فائلوں اور فولڈروں کے لیے یہ طے کرتی ہیں کہ کون سے صارفین کون سے اعمال انجام دے سکتے ہیں۔ لینکس پر مبنی سرورز پر یہ اجازتیں عام طور پر chmod کمانڈ کے ذریعے منظم کی جاتی ہیں۔ Chmod کی قدریں تین بنیادی اختیارات کی نمائندگی کرتی ہیں: پڑھنا، لکھنا اور چلانا۔ یہ اختیارات فائل کے مالک، گروپ اور دوسرے صارفین کے لیے الگ الگ متعین کیے جاتے ہیں۔
WordPress جیسے PHP پر مبنی مواد کے انتظام کے نظام میں اجازتیں حساس توازن کی ضرورت ہوتی ہیں۔ بہت سخت اجازتیں سائٹ کی صحیح کارکردگی میں رکاوٹ بن سکتی ہیں؛ جیسے کہ آپ میڈیا اپ لوڈ نہیں کر سکتے، پلگ ان کو اپ ڈیٹ نہیں کر سکتے یا کیش کی فائلیں نہیں بنا سکتے۔ بہت نرم اجازتیں سیکیورٹی کے خطرات میں بدل جاتی ہیں؛ خاص طور پر 777 جیسے سب کو لکھنے کی اجازت دینے والے قدریں، بدنیتی پر مبنی فائل اپ لوڈنگ کے حملوں کو آسان بناتی ہیں۔
Chmod کی قدریں کیسے پڑھی جاتی ہیں؟
Chmod کی قدریں عام طور پر 3 عددوں سے ظاہر کی جاتی ہیں۔ ہر عدد ایک صارف کی سطح کی نمائندگی کرتا ہے: پہلا عدد فائل کے مالک، دوسرا عدد گروپ، اور تیسرا عدد دوسرے صارفین کے لیے ہوتا ہے۔ اعداد اختیارات کے مجموعے سے بنتے ہیں۔
- 4: پڑھنے کی اجازت
- 2: لکھنے کی اجازت
- 1: چلانے کی اجازت
- 7: پڑھنا + لکھنا + چلانا
- 6: پڑھنا + لکھنا
- 5: پڑھنا + چلانا
مثال کے طور پر 755 کی قیمت، فائل کے مالک کو پڑھنے، لکھنے اور چلانے کی اجازت دیتی ہے؛ جبکہ گروپ اور دوسرے صارفین کو صرف پڑھنے اور چلانے کی اجازت دیتی ہے۔ 644 فائل کے مالک کو پڑھنے اور لکھنے کی اجازت دیتا ہے، جبکہ دوسرے صارفین کو صرف پڑھنے کی اجازت دیتا ہے۔ فولڈروں میں چلانے کی اجازت، فولڈر تک رسائی اور فہرست سازی کے رویے کے لحاظ سے ضروری ہے، لہذا فولڈروں میں 755 معیاری تصور کیا جاتا ہے۔
WordPress کے لیے تجویز کردہ Chmod کی قدریں
ایک محفوظ WordPress انسٹالیشن کا بنیادی مقصد یہ ہے کہ ویب سرور سائٹ کو چلا سکے لیکن غیر ضروری لکھنے کی اجازتوں کو محدود رکھے۔ ذیل میں دی گئی جدول، عملی طور پر سب سے زیادہ استعمال ہونے والی محفوظ WordPress فائل کی اجازتوں کا خلاصہ فراہم کرتی ہے۔
| فائل یا فولڈر | تجویز کردہ اجازت | وضاحت |
|---|---|---|
| WordPress فولڈرز | 755 | فولڈرز تک رسائی فراہم کی جاتی ہے، سب کو لکھنے کی اجازت نہیں دی جاتی۔ |
| WordPress فائلیں | 644 | فائلیں قابل پڑھائی ہیں، صرف مالک صارف لکھ سکتا ہے۔ |
| wp-config.php | 600 یا 640 | یہ ڈیٹا بیس کی معلومات پر مشتمل ہوتا ہے لہذا زیادہ سختی سے محفوظ کیا جانا چاہیے۔ |
| .htaccess | 644 یا 640 | یہ سرور کے قواعد پر مشتمل ہوتا ہے، غیر ضروری لکھنے کی اجازت نہیں دی جانی چاہیے۔ |
| wp-content | 755 | یہ تھیم، پلگ ان اور اپ لوڈز کو رکھتا ہے؛ ذیلی ڈائریکٹریوں کا محتاط انتظام کیا جانا چاہیے۔ |
| wp-content/uploads | 755 | میڈیا اپ لوڈ کیلئے لکھنے کی ضرورت ہو سکتی ہے؛ 777 استعمال نہیں کیا جانا چاہیے۔ |
| تھیم کی فائلیں | 644 | PHP اور CSS فائلیں ہر ایک کی طرف سے ترمیم کے قابل نہیں ہونی چاہئیں۔ |
| پلگ ان کی فائلیں | 644 | پلگ ان کی فائلوں میں غیر مجاز تبدیلی کے خطرے کو کم کیا جاتا ہے۔ |
یہ قدریں زیادہ تر cPanel، LiteSpeed، Apache یا Nginx پر مبنی ہوسٹنگ ماحول میں محفوظ آغاز نقطہ ہیں۔ تاہم، ہر سرور کی ساخت ایک جیسی نہیں ہوتی۔ PHP-FPM، suPHP، mod_php، کنٹینر پر مبنی ڈھانچہ یا خصوصی صارف گروپ کی ملکیت جیسے مختلف عناصر بعض صورتوں میں اجازتوں پر اثر انداز ہو سکتے ہیں۔ اس لیے تبدیلیوں سے پہلے بیک اپ لینا اور سائٹ کی فعالیتوں کا ٹیسٹ کرنا اہم ہے۔ باقاعدہ بیک اپ کے بارے میں معلومات کے لیے ویب سائٹ بیک اپ گائیڈ لنک پر غور کیا جا سکتا ہے۔
کیوں 777 کی اجازتیں خطرناک ہیں؟
777 کی اجازت کا مطلب ہے کہ فائل یا فولڈر پر ہر کسی کو پڑھنے، لکھنے اور چلانے کی اجازت حاصل ہے۔ یہ قیمت کچھ پرانے فورمز یا غلط ترتیب دی گئی رہنمائی میں فوری حل کے طور پر تجویز کی جا سکتی ہے، لیکن جدید WordPress سیکیورٹی کے لحاظ سے یہ ایک سنجیدہ خطرہ ہے۔ 777 دی گئی ڈائرکٹری میں بدنیتی پر مبنی اسکرپٹ لکھا جا سکتا ہے، PHP فائل اپ لوڈ کی جا سکتی ہے یا موجودہ فائلوں میں تبدیلی کی جا سکتی ہے۔
خاص طور پر wp-content/uploads ڈائریکٹری میں 777 کا استعمال ایک عام غلطی ہے۔ یہ فولڈر میڈیا فائلوں کے لیے استعمال ہوتا ہے؛ عام طور پر اس میں تصاویر، PDF یا ویڈیوز جیسی فائلیں ہونی چاہئیں۔ اگر حملہ آور ایک کمزور پلگ ان کے ذریعے uploads کے اندر PHP فائل اپ لوڈ کرنے میں کامیاب ہو جاتا ہے اور فولڈر قابل عمل حالت میں ہے، تو یہ فائل سرور پر کمانڈ چلانے کے لیے استعمال کی جا سکتی ہے۔ اس منظر نامے میں صرف ایک پلگ ان کی کمزوری نہیں، بلکہ فائل کی اجازتیں بھی حملے کے اثر کو بڑھا دیتی ہیں۔
777 کے بدلے کیا استعمال کرنا چاہیے؟
زیادہ تر صورتوں میں 755 فولڈروں کے لیے کافی ہے۔ اگر WordPress میڈیا اپ لوڈ نہیں کر پا رہا ہے یا اپ ڈیٹ نہیں کر پا رہا ہے تو پہلی حل 777 دینا نہیں ہونا چاہیے۔ اس کے بجائے، فائل کی ملکیت کی جانچ کی جانی چاہیے۔ مثال کے طور پر اگر فائلیں غلط صارف کی ہیں تو ویب سرور ضروری لکھنے کی کارروائی نہیں کر سکتا۔ ایسے میں درست حل chmod کی قیمت کو نرم کرنا نہیں بلکہ chown کے ذریعے ملکیت کو درست کرنا یا ہوسٹنگ کنٹرول پینل میں فائل کی ملکیت کی مرمت کے ٹول کا استعمال کرنا ہے۔
WordPress فائل کی ملکیت اور Chmod کا تعلق
Chmod کی سیٹنگز کو اکیلے نہیں دیکھا جانا چاہیے۔ یہ طے کرنا بھی اتنا ہی اہم ہے کہ فائل کس صارف اور گروپ کی ہے۔ اگر ایک فائل کی اجازت 644 ہے تو بھی اگر فائل کا مالک غلط ہے تو WordPress اپ ڈیٹ نہیں کر سکتا۔ اسی طرح اگر صحیح ملکیت نہیں ہے تو uploads فولڈر میں میڈیا اپ لوڈ نہیں کیا جا سکتا۔
ایک محفوظ کنفیگریشن میں WordPress کی فائلیں متعلقہ ہوسٹنگ اکاؤنٹ کے صارف کی ہونی چاہئیں۔ شیئرڈ ہوسٹنگ میں یہ عام طور پر خودکار طور پر منظم کیا جاتا ہے۔ VPS یا مخصوص سرور استعمال کرنے والوں کے لیے ویب سرور کا صارف، PHP-FPM پول اور سائٹ کے صارف کی ہم آہنگ کنفیگریشن ہونی چاہیے۔ مثال کے طور پر ہر سائٹ کو علیحدہ لینکس صارف تفویض کرنا، ایک سائٹ میں سیکیورٹی کی کمزوری کے دوسرے سائٹس تک پھیلنے کے خطرے کو کم کرتا ہے۔ ادارتی یا زیادہ ٹریفک والے پروجیکٹس میں یہ تفریق، فائل کی اجازتوں کے ساتھ ساتھ اہم تنہائی کی تہہ فراہم کرتی ہے۔
قدم بہ قدم WordPress فائل کی اجازتیں کیسے چیک کی جائیں؟
WordPress فائل کی اجازتوں کو چیک کرنے کے لیے cPanel فائل منیجر، FTP کلائنٹ یا SSH کا استعمال کیا جا سکتا ہے۔ ذیل میں دیئے گئے مراحل محفوظ اور عملی کنٹرول کے عمل کی پیشکش کرتے ہیں۔
1. عمل شروع کرنے سے پہلے بیک اپ لیں
فائل کی اجازتوں میں بڑے پیمانے پر تبدیلیاں کرنے سے پہلے مکمل سائٹ کا بیک اپ لازمی لیں۔ بیک اپ میں WordPress کی فائلیں، wp-content فولڈر اور ڈیٹا بیس شامل ہونا چاہیے۔ chmod کی غلط کمانڈ سائٹ کو ناقابل رسائی بنا سکتی ہے یا انتظامی پینل میں غلطیوں کا سبب بن سکتی ہے۔ اگر آپ کے ہوسٹنگ پینل میں خودکار بیک اپ ہے تو آخری بیک اپ کی تاریخ چیک کریں۔ بصورت دیگر، دستی FTP اور ڈیٹا بیس کی برآمد کرنے کی کارروائی کریں۔
2. موجودہ اجازتیں فہرست کریں
اگر آپ کے پاس SSH تک رسائی ہے تو WordPress کے مرکزی ڈائریکٹری میں ذیل کے اصول کے تحت فائلوں اور فولڈروں کی اجازتوں کا جائزہ لے سکتے ہیں۔ فولڈروں میں 755، فائلوں میں 644 کی قیمت سے واضح انحراف موجود ہے یا نہیں اس کی جانچ کریں۔ خاص طور پر 777، 775، 666 جیسے لکھنے کی اجازت کی وسیع قدروں کو نوٹ کریں۔ اگر آپ cPanel استعمال کر رہے ہیں تو فائل منیجر کے ذریعے اجازت کے کالم کو دیکھ سکتے ہیں اور ان کو انفرادی طور پر ترتیب دے سکتے ہیں۔
3. فولڈروں کو 755 کے طور پر مرتب کریں
WordPress کے مرکزی ڈائریکٹری اور ذیلی فولڈروں کے لیے عمومی محفوظ قیمت 755 ہے۔ یہ قیمت فولڈروں کو قابل رسائی بناتی ہے لیکن سب کو لکھنے کی اجازت نہیں دیتی۔ SSH استعمال کرنے والے تجربہ کار صارفین صرف فولڈروں کو ہدف بنانے کے لیے find کمانڈ استعمال کر سکتے ہیں۔ بڑے پیمانے پر کارروائی کرتے وقت غلطی سے فائلوں کو 755 دینے سے بچنا چاہیے؛ PHP کی فائلوں کو چلانے کی اجازت کی ضرورت نہیں ہوتی اور زیادہ تر ماحول میں فائلوں کا 644 رہنا زیادہ محفوظ ہے۔
4. فائلوں کو 644 کے طور پر مرتب کریں
WordPress کی بنیادی فائلوں، تھیم کی فائلوں اور پلگ ان کی فائلوں کے لیے معیاری قیمت 644 ہے۔ یہ ساخت فائل کو ویب سرور کے ذریعے پڑھنے کی اجازت دیتی ہے، لیکن گروپ یا دوسرے صارفین کو فائل میں تبدیلی کرنے سے روکتی ہے۔ اگر آپ اپنے تھیم یا پلگ ان کے فائل ایڈیٹر کے ذریعے تبدیلی کرنے کی کوشش کر رہے ہیں تو سیکیورٹی کے لحاظ سے اسے پروڈکشن ماحول میں بند کرنا بہتر ہوگا۔
5. wp-config.php فائل کو مضبوط کریں
wp-config.php، WordPress کے ڈیٹا بیس کا نام، صارف کا نام، پاس ورڈ، سیکیورٹی کی چابیاں اور ٹیبل کا پیشگی نام جیسی اہم معلومات پر مشتمل ہوتا ہے۔ اس فائل کے لیے 644 کے بجائے ممکن ہو تو 600 یا 640 استعمال کیا جانا چاہیے۔ کچھ شیئرڈ ہوسٹنگ کے ماحول میں 600 سائٹ کو خراب کر سکتا ہے؛ اس صورت میں 640 مناسب ہو سکتا ہے۔ تبدیلی کے بعد سائٹ کے سامنے اور انتظامی پینل کی جانچ کریں۔ اگر آپ 500 کی غلطی حاصل کرتے ہیں تو اپنی سرور کی ساخت کے لیے مناسب سخت ترین قیمت کا تعین کرنے کے لیے ہوسٹنگ سپورٹ سے رابطہ کریں۔ WordPress کی سیکیورٹی کے لیے SSL کا استعمال بھی اہم ہے، لہذا SSL سرٹیفکیٹ خریدیں صفحے سے موزوں سرٹیفکیٹ کے اختیارات کا جائزہ لیا جا سکتا ہے۔
6. .htaccess فائل کی حفاظت کریں
.htaccess فائل مستقل روابط، ری ڈائریکشن، سیکیورٹی کے قواعد، کیش اور رسائی کے کنٹرول کے لیے استعمال ہوتی ہے۔ اس فائل کا عام طور پر 644 ہونا کافی ہے۔ زیادہ سخت ڈھانچے کے لیے 640 کا انتخاب کیا جا سکتا ہے۔ تاہم، کچھ پلگ ان .htaccess میں قواعد لکھنے کی کوشش کر سکتے ہیں۔ محفوظ نقطہ نظر یہ ہے کہ ضروری قاعدے کو دستی طور پر شامل کریں اور پھر فائل کو دوبارہ سخت اجازت دیں۔
wp-content، uploads، themes اور plugins کے لیے بہترین طریقے
WordPress کا سب سے متحرک حصہ wp-content ڈائریکٹری ہے۔ پلگ ان، تھیم، زبان کی فائلیں اور میڈیا اپ لوڈز یہاں موجود ہیں۔ حملوں کا ایک بڑا حصہ اس ڈائریکٹری میں کمزور پلگ ان، پرانے تھیمز یا بے قابو فائل اپ لوڈنگ کی خصوصیات کے ذریعے ہوتا ہے۔
uploads فولڈر میں PHP چلانے سے روکیں
uploads فولڈر صارف کی طرف سے اپ لوڈ کی گئی فائلوں کو محفوظ کرتا ہے۔ اس فولڈر میں PHP چلانا زیادہ تر سائٹس کے لیے ضروری نہیں ہے۔ اس لیے uploads میں PHP چلانے کی روک تھام کرنے کے لیے .htaccess یا Nginx قاعدے کا استعمال ایک مضبوط اضافی اقدام ہے۔ اس طرح اگرچہ حملہ آور نے PHP فائل اپ لوڈ کی ہے لیکن فائل کے چلانے میں مشکلات پیش آتی ہیں۔ یہ سیٹنگ، chmod کے ساتھ مل کر تہہ دار سیکیورٹی فراہم کرتی ہے۔
تھیم اور پلگ ان ایڈیٹر کو بند کریں
WordPress کے انتظامی پینل میں تھیم اور پلگ ان کی فائلوں کو ترمیم کرنے کی اجازت دینے والی خصوصیت، قبضہ شدہ انتظامی اکاؤنٹ میں سنجیدہ خطرہ پیدا کرتی ہے۔ wp-config.php فائل میں DISALLOW_FILE_EDIT کی تعریف شامل کرکے پینل سے فائل کی ترمیم بند کی جا سکتی ہے۔ اس طرح اگر حملہ آور انتظامی اکاؤنٹ تک رسائی حاصل کر لے تو بھی وہ براہ راست PHP کوڈ داخل نہیں کر سکتا۔
غیر ضروری تھیمز اور پلگ ان کو حذف کریں
غیر فعال پرانے تھیمز اور پلگ ان بھی سیکیورٹی کی کمزوری پیدا کر سکتے ہیں۔ استعمال نہیں ہونے والے پلگ ان کو صرف غیر فعال کرنا کافی نہیں ہے؛ اگر ممکن ہو تو انہیں مکمل طور پر حذف کرنا چاہیے۔ صرف فعال تھیم، ایک بیک اپ ڈیفالٹ تھیم اور واقعی استعمال ہونے والے پلگ ان کو چھوڑ دینا چاہیے۔ کم فائلیں، چھوٹے حملے کی سطح کا مطلب ہیں۔
سرور کی سیکیورٹی سیٹنگز کے ساتھ Chmod کو کیسے سپورٹ کیا جائے؟

صحیح WordPress فائل کی اجازتیں ایک مضبوط بنیاد ہیں؛ لیکن یہ اکیلے مکمل سیکیورٹی فراہم نہیں کرتی ہیں۔ سرور کی سطح پر مزید اقدامات، فائل کی اجازتوں کے اثر کو بڑھاتے ہیں اور حملے کے امکانات کو کم کرتے ہیں۔
جدید PHP ورژن استعمال کریں
پرانی PHP ورژنز کارکردگی اور سیکیورٹی کے لحاظ سے خطرہ ہیں۔ WordPress پروجیکٹس میں ممکن ہو تو سپورٹ کردہ جدید PHP ورژن استعمال کرنا چاہیے۔ جدید PHP نہ صرف تیز تر کام کرتا ہے بلکہ جاننے والے سیکیورٹی خطرات کے خلاف بھی زیادہ مزاحم ہے۔ ہوسٹنگ پینل سے PHP ورژن کو چیک کریں اور تھیم/پلگ ان کی ہم آہنگی کو جانچ کر اپ گریڈ کریں۔
ویب ایپلیکیشن فائر وال استعمال کریں
WAF، بدنیتی پر مبنی درخواستوں کو ایپلیکیشن تک پہنچنے سے پہلے فلٹر کر سکتی ہے۔ SQL انجیکشن، XSS، فائل اپ لوڈ کی کوششوں اور طاقتور حملوں جیسے عام خطرات کے خلاف اضافی دفاع فراہم کرتا ہے۔ خاص طور پر بھاری ٹریفک والی WordPress سائٹس میں WAF، chmod کی سیٹنگز کا تکمیلی حصہ ہے۔ محفوظ ڈھانچے کے لیے محفوظ ویب ہوسٹنگ کے حل صفحے پر موجود اختیارات کا جائزہ لیا جا سکتا ہے۔
ڈائریکٹری کی فہرست بندی بند کریں
جب ڈائریکٹری کی فہرست بندی کھلی ہوتی ہے، تو انڈیکس کی فائل موجود نہ ہونے والی فولڈرز میں فائل کی فہرست براؤزر سے دکھائی جا سکتی ہے۔ یہ معلومات کی لیکیج حملہ آوروں کو پلگ ان، تھیم یا بیک اپ فائل کے نام دیکھنے کا موقع فراہم کر سکتی ہے۔ Apache کی طرف سے Options -Indexes قاعدہ، Nginx کی طرف سے autoindex off سیٹنگ استعمال کی جا سکتی ہے۔ یہ چھوٹا سا سیٹ اپ، دریافت کے مرحلے میں حملوں کو مشکل بناتا ہے۔
ڈیٹا بیس اور فائل کے بیک اپ کو ویب روٹ میں نہ رکھیں
بیک اپ کی فائلوں کو public_html میں چھوڑنا عام طور پر ہونے والی خطرناک غلطیوں میں سے ایک ہے۔ backup.zip، site-old.tar.gz یا database.sql جیسی فائلیں پیش گوئی کی جا سکنے والی ناموں کے ساتھ ویب روٹ میں موجود ہوں تو انہیں ڈاؤن لوڈ کیا جا سکتا ہے۔ بیک اپ کو ویب تک رسائی سے بند جگہ پر محفوظ کریں یا محفوظ دور دراز کی اسٹوریج کا استعمال کریں۔ ڈومین نام اور DNS کی ترتیب سمیت جامع انتظام کے لیے ڈومین تصدیق اور DNS انتظام کے مواد کا جائزہ لیا جا سکتا ہے۔
شیئرڈ ہوسٹنگ، VPS اور مخصوص سرور میں اختلافات
WordPress chmod کی سیٹنگز عمومی طور پر یکساں ہوتی ہیں لیکن ہوسٹنگ کی قسم کے لحاظ سے عملی اختلافات ہوتے ہیں۔ شیئرڈ ہوسٹنگ کے صارفین اکثر فائل کی ملکیت، PHP صارف موڈ اور سیکیورٹی ماڈیولز کے ساتھ براہ راست نہیں نمٹتے؛ فراہم کنندہ انہیں پہلے سے فراہم کرتا ہے۔ VPS یا مخصوص سرور استعمال کرنے والوں کو اجازتوں کے ساتھ ساتھ صارف کی تنہائی، سروس کی ترتیب، فائر وال، لاگ مانیٹرنگ اور خودکار اپ ڈیٹ کا بھی خیال رکھنا ہوتا ہے۔
شیئرڈ ہوسٹنگ میں 644 اور 755 کی قیمتیں عام طور پر بغیر کسی مسئلے کے کام کرتی ہیں۔ VPS پر، PHP-FPM پولز کو ہر سائٹ کے لیے علیحدہ صارف کے ساتھ چلانا تجویز کیا جاتا ہے۔ مخصوص سرور پر، اضافی طور پر مرکزی لاگ مانیٹرنگ، مالویئر اسکیننگ، فائل کی سالمیت کی جانچ اور خودکار سیکیورٹی پیچ کی منصوبہ بندی کی جانی چاہیے۔ متعدد WordPress کی میزبانی کرنے والی ایجنسیوں کے لیے ہر کلائنٹ کی سائٹ کو علیحدہ اکاؤنٹ میں رکھنا، ایک سائٹ میں سیکیورٹی کی کمزوری کے تمام سرور پر پھیلنے سے روک سکتا ہے۔
Chmod کی عام غلطیاں
WordPress سائٹس میں فائل کی اجازتوں کے حوالے سے غلطیاں اکثر فوری حل کی تلاش سے پیدا ہوتی ہیں۔ درج ذیل غلطیاں سیکیورٹی اور رسائی کے لحاظ سے اکثر دیکھی جاتی ہیں۔
- ساری سائٹ کو 777 دینا: میڈیا اپ لوڈ یا اپ ڈیٹ کرنے کے مسئلے کا حل نکلنے کے باوجود، یہ سنگین سیکیورٹی کی کمزوری پیدا کرتا ہے۔
- wp-config.php فائل کو 644 چھوڑنا: زیادہ تر صورتوں میں یہ کام کرتا ہے لیکن زیادہ سخت اجازت ممکن ہے۔
- فائل کی ملکیت کی جانچ نہ کرنا: ان حالات میں جہاں مسئلہ chmod نہیں بلکہ chown سے ہے، غلط مداخلت کی جاتی ہے۔
- بیک اپ لینے کے بغیر بڑے پیمانے پر کمانڈ چلانا: غلط کمانڈ سائٹ کی کارکردگی کو متاثر کر سکتی ہے۔
- uploads میں PHP چلانے کی اجازت دینا: فائل اپ لوڈ کی کمزوریوں میں حملے کے اثر کو بڑھاتا ہے۔
- پرانے پلگ ان کو حذف نہ کرنا: غیر فعال فائلیں بھی نشانہ بنائی جا سکتی ہیں۔
محفوظ WordPress Chmod چیک لسٹ
درج ذیل چیک لسٹ، کسی WordPress سائٹ کو لائیو کرنے یا سیکیورٹی کے لحاظ سے گزارنے کے دوران عملی طور پر استعمال کی جا سکتی ہے۔
- فولڈر کی اجازتیں 755 کے طور پر ترتیب دی گئیں۔
- فائل کی اجازتیں 644 کے طور پر ترتیب دی گئیں۔
- wp-config.php 600 یا 640 کے طور پر سخت کیا گیا۔
- .htaccess 644 یا 640 کے طور پر چیک کیا گیا۔
- کسی بھی فولڈر یا فائل میں 777 کی اجازت نہیں چھوڑی گئی۔
- uploads فولڈر میں PHP چلانے کی روک تھام کی گئی۔
- تھیم اور پلگ ان کی فائل ایڈیٹر بند کر دی گئی۔
- غیر استعمال شدہ تھیم اور پلگ ان کو حذف کیا گیا۔
- جدید PHP ورژن استعمال کیا جا رہا ہے۔
- خودکار بیک اپ اور بحالی کا منصوبہ تیار ہے۔
یہ فہرست خاص طور پر نئے قائم کردہ سائٹس، دیکھ بھال کے بعد کی جانچ اور حملے کے صفائی کے بعد لاگو کی جانی چاہیے۔ سیکیورٹی ایک ایسا عمل نہیں ہے جو ایک بار کیا جائے، بلکہ ایک مسلسل عمل ہے جس میں باقاعدگی سے جانچ کی ضرورت ہوتی ہے۔
Chmod کی تبدیلی کے بعد کن ٹیسٹوں کی ضرورت ہے؟
فائل کی اجازتیں تبدیل کرنے کے بعد صرف سائٹ کے ہوم پیج کو کھولنا کافی نہیں ہے۔ WordPress کے انتظامی پینل میں لاگ ان کریں، ایک نیا میڈیا فائل اپ لوڈ کریں، پلگ ان اپ ڈیٹ اسکرین کو چیک کریں، مستقل روابط کو محفوظ کریں اور رابطہ فارم جیسی لکھنے کی کارروائیاں کرنے والی خصوصیات کو جانچیں۔ اگر آپ کیش پلگ ان استعمال کر رہے ہیں تو اس بات کو یقینی بنائیں کہ کیش فولڈر میں درکار فائلیں تیار کی جا سکیں۔ WooCommerce جیسے متحرک نظام میں آرڈر، ادائیگی کی واپسی، بلنگ پلگ ان اور فائل ڈاؤن لوڈ کے عمل بھی علیحدہ طور پر چیک کیے جانے چاہئیں۔
جانچ کے دوران اگر آپ 403 کی غلطی دیکھتے ہیں تو یہ ممکن ہے کہ اجازتیں زیادہ سخت ہوں۔ 500 کی غلطی عام طور پر .htaccess قاعدے، PHP کی اجازت یا غلط فائل ملکیت سے متعلق ہو سکتی ہے۔ اگر میڈیا اپ لوڈ ناکام ہو رہا ہے تو uploads فولڈر کی ملکیت اور اجازتوں کی جانچ کرنی چاہیے۔ مسئلے کو حل کرنے کے لیے براہ راست 777 دینا بہتر طریقہ نہیں ہے بلکہ غلطی کے لاگ کو جانچنا زیادہ درست طریقہ ہے۔
نتیجہ: سب سے محفوظ WordPress فائل کی اجازتوں کا اصول کم سے کم اختیار ہے
WordPress فائل کی اجازتوں کے لیے محفوظ بنیادی ڈھانچہ فولڈروں میں 755، فائلوں میں 644، اور wp-config.php کے لیے 600 یا 640 ہے۔ لیکن حقیقی سیکیورٹی صرف اعداد و شمار تک محدود نہیں ہے؛ صحیح فائل کی ملکیت، جدید PHP ورژن، WAF، بیک اپ، uploads میں PHP چلانے کی روک تھام اور غیر ضروری پلگ ان کو ہٹانے جیسی تدابیر بھی مدنظر رکھی جانی چاہئیں۔ جب آپ کم سے کم اختیار کے اصول کو نافذ کرتے ہیں تو آپ نہ صرف اپنی سائٹ کے کام کرنے کے لیے درکار رسائی کو محفوظ رکھتے ہیں بلکہ حملہ آوروں کے لیے فائل کے نظام میں مستقل نقصان پیدا کرنا بھی مشکل بنا دیتے ہیں۔
اگر آپ اپنی WordPress سائٹ کو محفوظ، تیز اور قابل انتظام بنیادی ڈھانچے میں میزبان بنانا چاہتے ہیں تو Hostragons کی ہوسٹنگ، SSL اور ڈومین کے حل کا جائزہ لے سکتے ہیں؛ اپنی ضروریات کے مطابق ترتیب کے لیے سپورٹ ٹیم سے مشورہ کر سکتے ہیں۔ Hostragons ہوسٹنگ پیکجز
اکثر پوچھے جانے والے سوالات
WordPress فائل کی اجازتیں کتنی ہونی چاہئیں؟
عمومی تجویز فولڈرز کے لیے 755، فائلوں کے لیے 644، اور wp-config.php کے لیے 600 یا 640 کی قیمت ہے۔ یہ ڈھانچہ زیادہ تر ہوسٹنگ ماحول میں محفوظ اور قابل عمل توازن فراہم کرتا ہے۔
WordPress uploads فولڈر کو 777 دینا محفوظ ہے؟
نہیں۔ uploads فولڈر کو 777 دینا کا مطلب یہ ہے کہ سب کو لکھنے کی اجازت حاصل ہے اور بدنیتی پر مبنی فائل اپ لوڈ کرنے کا خطرہ بڑھتا ہے۔ عام طور پر 755 کافی ہے؛ اگر مسئلہ ہے تو فائل کی ملکیت کی جانچ کی جانی چاہیے۔
اگر wp-config.php کی اجازت 600 ہو تو کیا سائٹ خراب ہو جائے گی؟
کچھ سرور کی ترتیبات میں 600 بغیر کسی مسئلے کے کام کرتی ہے، جبکہ کچھ میں 500 کی غلطی کا باعث بن سکتی ہے۔ اگر 600 مسائل پیدا کرے تو 640 آزمایا جا سکتا ہے۔ مقصد یہ ہے کہ سرور کے لیے قابل پڑھنے والی سب سے سخت اجازت استعمال کی جائے۔
کیا Chmod کی سیٹنگز کو تبدیل کرنا SEO کو متاثر کرتا ہے؟
یہ براہ راست درجہ بندی کا عنصر نہیں ہے؛ لیکن اگر اجازتیں سائٹ کی غلطیوں، سیکیورٹی کی خلاف ورزیوں یا رسائی کے مسائل کی وجہ بنتی ہیں تو یہ SEO کی کارکردگی کو بالواسطہ طور پر منفی طور پر متاثر کر سکتی ہیں۔
کیا میں cPanel کے ذریعے فائل کی اجازتیں تبدیل کر سکتا ہوں؟
جی ہاں۔ cPanel فائل منیجر کے ذریعے فائل یا فولڈر پر دائیں کلک کرکے اجازتیں تبدیل کی جا سکتی ہیں۔ بڑے پیمانے پر تبدیلیوں میں احتیاط برتنی چاہیے اور کارروائی سے پہلے لازمی طور پر بیک اپ لیا جانا چاہیے۔