Permisos de WordPress: aprenda qué son y su configuración óptima
¿Está tratando de averiguar los permisos adecuados de WordPress para archivos y carpetas? ¿O está confundido acerca de la idea de los permisos de WordPress en primer lugar?
Los permisos de archivos de WordPress son esenciales para la seguridad y el funcionamiento de su sitio, por lo que debe comprenderlos. Si está utilizando el alojamiento de WordPress, es casi seguro que su anfitrión ya haya configurado las cosas para usted, pero aún es útil comprender estos conceptos si tiene algún problema.
Entonces, ya sea que nunca haya oído hablar de los permisos de archivo o simplemente esté buscando los permisos de archivo correctos para WordPress, lo cubrimos en esta publicación. Si ya está familiarizado con los permisos de archivo, puede hacer clic en el segundo enlace para ir directamente a los permisos de archivo óptimos para WordPress.
Esta publicación está 100% enfocada en los permisos de archivos de WordPress y cómo usarlos para proteger su sitio. Si está más interesado en controlar los permisos de usuario de WordPress, consulte nuestro artículo sobre funciones y capacidades de usuario de WordPress.
¿Qué son los permisos de archivo?
En pocas palabras, los permisos de archivo controlan cómo los diferentes usuarios pueden interactuar con los archivos en el servidor de su sitio de WordPress. Más específicamente, los permisos de archivos controlan quién puede leer, escribir, y ejecutar archivos:
- Leer: La capacidad de leer el contenido de un archivo.
- Escribir: La capacidad de alterar un archivo.
- Ejecutar: La capacidad de «usar» un archivo (por ejemplo, ejecutar un script).
¿Qué son los usuarios?
Hay tres «tipos» diferentes de usuarios:
- Dueño: El propietario asignado del archivo o directorio.
- Grupo: Miembros del grupo propietario del archivo o directamente.
- Público: Todos los usuarios que no sean el propietario del archivo o los miembros del grupo.
Cada archivo o carpeta es propiedad de un usuario específico o de un grupo en particular. Cada usuario puede ser miembro de varios grupos, pero solo pueden tener un grupo principal.
Por ejemplo, cuando se conecta a su sitio a través de SFTP, está utilizando una cuenta de usuario en su servidor, y esa cuenta de usuario pertenece a uno o más grupos, dependiendo de cómo esté configurado su servidor.
Nota: La mayoría de las personas no necesitan comprender el concepto de «usuarios» porque su host configura todo esto por usted. Sin embargo, comprenda que es esencial aprender el funcionamiento de los permisos de archivos. Si se siente un poco perdido en esta sección, sepa que, en la mayoría de los casos, su host ha configurado los usuarios de manera adecuada para su entorno de servidor.
Con los permisos de archivo, puede controlar lo que cada tipo de usuario (propietario, grupo, público) puede hacer con los archivos y carpetas de su servidor (lectura, escritura, ejecución).
En general, los propietarios del archivo deberían tener la mayor cantidad de permisos; los usuarios que pertenecen al mismo grupo tendrían los mismos o menos permisos; los usuarios públicos tendrían los mismos o menos permisos que el grupo:
Propietario> Grupo> Público
La idea de los permisos de archivos es muy similar al sistema de funciones y capacidades de WordPress. Si eres el administrador de tu sitio, tienes más control que un editor. Los administradores pueden instalar nuevos complementos, por ejemplo, pero un editor no.
De manera similar, un editor tiene mucho más control que un visitante anónimo de su sitio, incluso si el editor no tiene tanto poder como un administrador completo. Por ejemplo, un editor puede editar las publicaciones de blogs de otras personas y publicar nuevas publicaciones de blog, pero un editor no puede instalar nuevos complementos.
¿Qué significan los números en los permisos de archivo?
Los permisos de archivo están representados por un número de tres dígitos llamado modo de permiso (p.ej 777, 440).
Cada dígito del número corresponde a lo que puede hacer un usuario específico:
- Primer dígito: Controla lo que un Dueño puede hacer.
- Segundo dígito: Controla qué cuentas de usuario en el usuario Grupo puede hacer.
- Tercer dígito: Controla lo que todos los demás pueden hacer (Público).
Cada dígito en el modo de permiso es la suma de los números asignados a cada acción:
- Leer: 4
- Escribir: 2
- Ejecutar: 1
Si no desea otorgar permisos, use el número 0.
Nuevamente, el número que ve en el modo de permisos es el suma de todos los permisos que tiene una entidad. Por ejemplo, si el Dueño lata Leer (4) y Escribir (2), el modo de permiso sería 6 (4 + 2).
O, si un propietario tiene los tres permisos, sería 7 (4 + 2 + 1).
Por lo tanto, 777 es la configuración más permisiva. Esto significa que:
- Primer dígito – 7 – Propietario lata Leer (4), Escribir (2) y Ejecutar (1)
- Segundo dígito – 7 – Grupo lata Leer (4), Escribir (2) y Ejecutar (1)
- Tercer dígito – 7 – Público lata Leer (4), Escribir (2) y Ejecutar (1)
Por esta razón, casi nunca querrá establecer ningún permiso para 777 en su sitio de WordPress. Hablaremos más sobre esto a continuación.
Si quieres jugar con esta idea, puedes usar la herramienta calculadora chmod para ver cómo cambian los números a medida que asignas diferentes permisos a diferentes usuarios.
¿Qué significan las letras en los permisos de archivo?
Si bien es probable que encuentre el formato de número con mayor frecuencia, a veces también verá los permisos de archivo representados por letras y guiones.
Por ejemplo:
rwxr--r--
Así es como funciona este formato:
- r = Leer permisos
- w = Permisos de escritura
- X = Ejecutar permisos
- – (guion) = Sin permisos
Hay nueve caracteres en total: los tres primeros se aplican al propietario, los tres siguientes se aplican al grupo y los tres últimos se aplican al público.
En este formato, el equivalente de 777 sería rwxrwxrwx.
¿Por qué son importantes los permisos de archivos de WordPress?
Debido a que los permisos de archivo controlan lo que los diferentes usuarios pueden hacer con los archivos de su servidor, juegan un papel fundamental en la seguridad de WordPress.
Imagínese si configura todos los archivos y carpetas de su sitio en 777. Eso significaría que cualquiera puede crear nuevos archivos, modificar archivos existentes, eliminar archivos existentes, ejecutar scripts y más. Las personas podrían agregar scripts maliciosos a su sitio y ejecutarlos, lo que rápidamente generaría todo tipo de problemas. ¡Eso sería una pesadilla!
Sin embargo, los permisos de archivos son un acto de equilibrio, y si eres demasiado restrictivo, tu sitio también dejaría de funcionar.
Por ejemplo, si establece sus permisos en 000, su sitio de WordPress dejaría de funcionar por completo porque su sitio ni siquiera podría leer ninguno de los archivos en su servidor.
Por esa razón, los permisos de archivo óptimos para WordPress siempre estarán en algún lugar entre 000 (nadie tiene permisos) y 777 (todos tienen todos los permisos).
Sin embargo, los permisos de archivo también pueden ser complicados, porque incluso en escenarios más realistas, es posible que aún tenga problemas. Por ejemplo, 444 es una configuración muy segura para la .htaccess expediente.
Sin embargo, si lo configura así, probablemente tendrá problemas con algunos complementos que deben poder escribir en los .htaccess archivo (como los complementos de almacenamiento en caché como WP Rocket y W3 Total Cache).
Entonces, si está utilizando uno de esos complementos que necesitan acceso de escritura, es posible que deba cambiar a uno un poco más permisivo 644 o incluso 666, dependiendo de cómo esté configurado su servidor web.
¿Por qué necesita cambiar los permisos de archivo de WordPress?
La respuesta corta es que la mayoría de las personas no necesitan cambiar los permisos de los archivos manualmente.
Si instaló WordPress utilizando el instalador automático de su host, cualquier buen host debería configura automáticamente los permisos de archivo óptimos para usted como parte de ese proceso de configuración. Si usa el instalador de WordPress aquí en Kinsta, por ejemplo, puede estar seguro de que estamos configurando los permisos de archivo correctos; eso es parte de lo que hacemos como un host de WordPress administrado para hacer su vida más fácil.
Por lo tanto, si usa el instalador automático de su host y su sitio de WordPress funciona bien, probablemente no necesite jugar con los permisos de archivo de su sitio.
Sin embargo, pueden surgir problemas si usted mismo instaló WordPress manualmente. También puede experimentar problemas con los permisos de archivos durante la instalación y el uso del complemento, como nuestro ejemplo de complemento de almacenamiento en caché de la sección anterior.
Los permisos de archivo correctos para WordPress
En esta sección, hablaremos sobre los permisos de archivo correctos para WordPress. Luego, si necesita ayuda, le mostraremos cómo cambiarlos en la siguiente sección.
Primero, es importante tener en cuenta que los permisos de archivo óptimos dependen en parte de cómo esté configurado su entorno de alojamiento. Lo que es óptimo y seguro para un entorno no lo será necesariamente para otros entornos; esto es especialmente cierto para el alojamiento compartido que utiliza suEXEC.
En general, una buena regla para tener en cuenta esto es comenzar con la configuración menos permisiva y solo agregar los permisos necesarios para que las cosas funcionen. Por ejemplo, cuando se habla de la wp-config.php archivo, verá valores en cualquier lugar desde 400 a 644. Si no está seguro de por dónde empezar, puede empezar con 400, siempre que reconozca que esta configuración puede causar problemas con la configuración de su servidor, y es posible que deba hacerlo más permisivo si tiene problemas.
Y pase lo que pase, nunca debe establecer los permisos para nada en 777 (a menos que sea un experto y tenga una excelente razón para hacerlo).
Permisos de archivo predeterminados para la mayoría de archivos / carpetas de WordPress
En general, los permisos de archivo correctos para WordPress deberían ser los siguientes:
Sin embargo, hay algunas exenciones específicas que es importante tener en cuenta:
- wp-config.php expediente
- .htaccess expediente
- nginx.conf expediente
Permisos de wp-config.php
El archivo wp-config.php de su sitio es un archivo súper sensible que contiene las credenciales de la base de datos de su sitio y mucha otra información importante.
Un buen punto de partida para wp-config.php el archivo es 644, que es lo que usamos en Kinsta. Sin embargo, encontrará muchas otras recomendaciones aquí, que incluyen 640 y 600. Para bloquearlo más, algunas personas incluso usan 444.
Sin embargo, si usa 444, puede causar problemas, ya que muchos complementos de WordPress dependen del acceso de escritura para el wp-config.php expediente.
Permisos .htaccess
Tu sitio .htaccess file es otro archivo de configuración vital que merece una atención especial.
Un buen punto de partida para los permisos .htaccess es 644, que es lo que recomienda el Codex de WordPress. Algunos desarrolladores también recomiendan 444. Sin embargo, si usa 444, podría restringir los complementos que necesitan escribir en el .htaccess archivo (como la mayoría de los complementos de almacenamiento en caché).
Nota: Si está alojando con Kinsta, no tendrá una .htaccess archivo ya que usamos el servidor web Nginx para mejorar el rendimiento. .htaccess Los archivos son solo una característica de los servidores web Apache.
No tienes que preocuparte por .htaccess permisos si está alojando en Kinsta porque no hay .htaccess archivo en primer lugar.
Permisos de nginx.conf
Lo mismo .htaccess los permisos de archivo también se aplican a nginx.conf, que es el archivo de configuración principal si su host usa un servidor web Nginx (como lo hace Kinsta).
Aquí en Kinsta, usamos 644 para esto nginx.conf expediente. Algunos desarrolladores también recomiendan 444.
Cómo verificar rápidamente los permisos de archivos de WordPress
Si desea una forma rápida y no técnica de verificar los permisos de archivos de su sitio para ver si tiene algún problema, puede usar el complemento de seguridad iThemes gratuito en WordPress.org.
También puede usar FTP o cPanel File Manager, que le mostraremos en la siguiente sección; primero compartimos este complemento como una forma rápida de detectar posibles problemas.
Una vez que haya activado el complemento, vaya a Seguridad → Configuración y haga clic en el Mostrar detalles botón debajo Permisos de archivos:
Ubicación de la herramienta de permisos de archivos en WordPress
Aquí, encontrará sus permisos de archivo de WordPress actuales y cómo se comparan con los permisos de archivo recomendados por iThemes Security. Puedes ver que iThemes recomienda 444 Para el wp-config.php archivo y el nginx.conf o .htaccess archivo (Kinsta usa Nginx, por eso ves nginx.conf, pero verías .htaccess si su host usa Apache).
Recuerda, sin embargo, que 444 causará conflictos con algunos complementos, por lo que es posible que desee evitar su uso.
Una función de seguridad de iThemes en WordPress que compara los permisos de archivos existentes con la configuración de permisos sugerida
Si no desea seguir usando el complemento después de la configuración, le recomendamos que lo elimine.
Cómo editar los permisos de archivos de WordPress
Ahora, hablemos sobre cómo puede cambiar los permisos de archivo de su sitio de WordPress si es necesario. Hay varios métodos diferentes que puede utilizar; le mostraremos tres formas de hacerlo:
- FTP
- Administrador de archivos cPanel
- SSH / Terminal
FTP / SFTP
Si sabe cómo utilizar FTP / SFTP para conectarse a su servidor, cualquier cliente FTP de calidad debería permitirle cambiar rápidamente los permisos de archivo.
Le mostraremos cómo funciona con FileZilla, un popular cliente de código abierto y gratuito.
Una vez que se haya conectado a su servidor usando SFTP, haga clic con el botón derecho en el archivo / carpeta que desea editar y elija Permisos de archivo:
Cómo cambiar los permisos de archivos usando FTP en FileZilla
Luego, puede usar las casillas de verificación o ingresar el número directamente:
Cómo ingresar nuevos permisos de archivo usando FileZilla
Administrador de archivos cPanel
Si su host proporciona cPanel, puede usar el cPanel Administrador de archivos herramienta para editar permisos de archivos de WordPress.
En el Administrador de archivos de cPanel, haga clic con el botón derecho en el archivo o carpeta que desea editar y elija Cambiar permisos:
Cómo cambiar los permisos de archivos usando cPanel File Manager
Luego, marque las casillas correspondientes para asignar permisos. Mientras lo hace, verá que los totales cambian en la parte inferior:
Cómo ingresar nuevos permisos de archivo usando cPanel
Establezca los permisos correctos, ¡y listo!
Línea de comando
Si se siente cómodo trabajando desde la línea de comandos, también puede cambiar los permisos de archivo de su sitio usando chmod. Nos gusta usar esta calculadora chmod para obtener los permisos adecuados rápidamente.
Resumen
Los permisos de archivo de WordPress adecuados son una parte esencial para crear un sitio seguro y que funcione bien. Pero no necesita preocuparse mucho por los permisos de archivo porque la mayoría de los hosts configurarán todo correctamente si usa la herramienta de autoinstalación del host. Eso también es cierto en Kinsta.
Sin embargo, si está instalando WordPress manualmente, o si algo ha estropeado los permisos de archivo originales de su sitio, es posible que deba editar los permisos de archivo de su sitio.
En general, el Los permisos del directorio de WordPress deben ser 755, y los permisos de archivos de WordPress deben ser 644. Algunas excepciones cruciales incluyen la wp-config.php archivo y su servidor .htaccess o nginx.conf archivo, que puede hacer un poco menos permisivo.
Y pase lo que pase, asegúrese de no configurar nunca permisos de archivo para 777 en un sitio en vivo (incluso si sabe lo que está haciendo). Hacerlo abriría su sitio y su servidor a colosales vulnerabilidades de seguridad.
¿Todavía tiene alguna pregunta sobre los permisos de archivos de WordPress? ¡Pregúntanos en los comentarios!
Si le gustó este artículo, entonces le encantará la plataforma de alojamiento de WordPress de Kinsta. Acelere su sitio web y obtenga asistencia las 24 horas, los 7 días de la semana de nuestro veterano equipo de WordPress. Nuestra infraestructura impulsada por Google Cloud se centra en el escalado automático, el rendimiento y la seguridad. ¡Permítanos mostrarle la diferencia de Kinsta! Mira nuestros planes
