# Como corrigir permissões de arquivos e pastas no WordPress

Permissões de arquivos no WordPress definem quem pode ler, escrever e executar cada arquivo e pasta. Os valores corretos são 644 para arquivos, 755 para pastas e 600 para o wp-config.php; valores frouxos como 777 abrem o site para invasao.

## O que é as permissões de arquivos e pastas no WordPress?

Permissões de arquivos são códigos de três digitos (como 644 ou 755) que o servidor usa para decidir quem pode ler, gravar e executar cada arquivo e pasta do WordPress. Cada digito representa, na ordem, o dono do arquivo, o grupo e todos os demais. Permissões corretas mantem o site funcionando e seguro ao mesmo tempo: o WordPress consegue escrever onde precisa, mas ninguem de fora consegue alterar arquivos sensiveis. O padrão recomendado e 644 para arquivos, 755 para pastas e 600 (ou 640) para o wp-config.php. Valores frouxos como 777 dao permissão de escrita para qualquer um e são uma das portas de entrada mais comuns de invasao.

## Como identificar

- O site retorna "403 Forbidden" em páginas ou no wp-admin por causa de pastas com permissão 777 que o servidor recusa.
- Upload de mídia ou instalação de plugin falha com "Unable to create directory" ou "Could not write file".
- Um scanner de segurança aponta "arquivos com permissão 777" ou "wp-config.php legivel por todos".
- Plugins de segurança alertam que pastas em wp-content/uploads estão gravaveis por qualquer usuário.

**Antes de começar:** Não aplique 777 em nenhuma pasta, mesmo temporariamente, para destravar um upload. Essa permissão deixa qualquer processo do servidor gravar arquivos ali, e e exatamente o cenario que invasores usam para subir um backdoor em PHP.

## Como prevenir

- Use sempre 644 para arquivos, 755 para pastas e 600 para o wp-config.php, nunca 777
- Após migrar ou restaurar backup, reaplique o padrão de permissões no novo servidor
- Rode uma auditoria periodica em busca de arquivos gravaveis por todos (world-writable)

Erros relacionados

- [Como corrigir Sorry, you are not allowed to access this page](https://full.services/wp-fixer/corrigir-not-allowed-access-wordpress/)
- [Como remover malware de um site WordPress](https://full.services/wp-fixer/remover-malware-wordpress/)
- [Como corrigir wp-config.php exposto](https://full.services/wp-fixer/corrigir-wp-config-exposto-wordpress/)

## Causa

- Permissão 777 aplicada em pastas ou arquivos para resolver um erro de escrita as pressas, deixando tudo gravavel.
- Migração ou restauração de backup que trouxe permissões do servidor antigo, diferentes do novo host.
- wp-config.php com permissão permissiva (644 ou mais), expondo as credenciais do banco a outros usuários.
- Upload via FTP com umask errado, gerando arquivos sem a permissão de leitura que o servidor web precisa.
- Pasta wp-content/uploads sem permissão de escrita para o usuário do servidor, travando uploads.

## Como resolver

1. Defina o padrão em arquivos e pastas: via FTP ou SSH, aplique 644 a todos os arquivos e 755 a todas as pastas a partir da raiz do site:

```
find . -type f -exec chmod 644 {} ;
find . -type d -exec chmod 755 {} ;
```

2. Proteja o wp-config.php: restrinja a leitura do arquivo de configuração para que so o dono leia:

```
chmod 600 wp-config.php
```

3. Garanta escrita em uploads: confirme que a pasta wp-content/uploads e seus subdiretorios estão em 755 (ou 775 se o host exigir) para o WordPress conseguir gravar mídia.
4. Nunca use 777: se aplicou 777 para resolver um erro, reverta para 755 nas pastas e 644 nos arquivos. 777 permite que qualquer usuário do servidor escreva e e risco direto de invasao.
5. Confira o dono dos arquivos: se ainda houver erro de escrita, peca ao host para ajustar o owner/group dos arquivos para o usuário do servidor web; permissão certa com dono errado também falha.

## Código

```bash
# Aplica o padrao de permissoes do WordPress a partir da raiz do site.
# Arquivos em 644, pastas em 755, wp-config restrito.
find . -type d -exec chmod 755 {} ;
find . -type f -exec chmod 644 {} ;

# Restringe o arquivo de credenciais
chmod 600 wp-config.php

# Audita o que ficou com permissao perigosa (777) e arquivos gravaveis por todos
find . -type d -perm -0002 -ls
find . -type f -perm -0002 -ls
```

## Perguntas frequentes

### Quais são as permissões corretas no WordPress?

O padrão recomendado e 644 para arquivos, 755 para pastas e 600 (ou 640) para o wp-config.php. Esses valores deixam o WordPress escrever onde precisa sem permitir que usuários de fora alterem arquivos sensiveis.

### Por que nunca devo usar 777?

Porque 777 da permissão de leitura, escrita e execução a qualquer usuário do servidor. Em hospedagem compartilhada, isso permite que um processo invasor grave um backdoor em PHP no seu site. Use 755 em pastas e 644 em arquivos.

### Meu upload de mídia falha. Pode ser permissão?

Sim. Se a pasta wp-content/uploads não tiver permissão de escrita para o usuário do servidor web, o WordPress não consegue gravar a mídia. Coloque a pasta em 755 (ou 775 se o host exigir) e confira o dono dos arquivos.

### Recebi 403 depois de mudar permissões. O que houve?

Muitos servidores recusam pastas com permissão 777 ou arquivos com bits de execução indevidos e retornam 403. Reverta as pastas para 755 e os arquivos para 644 para o servidor voltar a entregar o conteúdo.

### Qual a permissão certa para o wp-config.php?

600, que permite leitura e escrita apenas ao dono. Como esse arquivo guarda as credenciais do banco, deixa-lo em 644 (legivel por todos) expoe usuário e senha a outros usuários do mesmo servidor.

### Preciso refazer as permissões depois de uma migração?

Sim. A restauração costuma trazer permissões do servidor de origem, que podem não bater com o novo host. Reaplique 644 nos arquivos, 755 nas pastas e 600 no wp-config.php logo após migrar.

**Fonte:** [WordPress.org — Changing File Permissions](https://wordpress.org/documentation/article/changing-file-permissions/)
