Como corrigir permissões de arquivos e pastas no WordPress
O que é as permissões de arquivos e pastas no WordPress?
Permissões de arquivos são códigos de três digitos (como 644 ou 755) que o servidor usa para decidir quem pode ler, gravar e executar cada arquivo e pasta do WordPress. Cada digito representa, na ordem, o dono do arquivo, o grupo e todos os demais. Permissões corretas mantem o site funcionando e seguro ao mesmo tempo: o WordPress consegue escrever onde precisa, mas ninguem de fora consegue alterar arquivos sensiveis. O padrão recomendado e 644 para arquivos, 755 para pastas e 600 (ou 640) para o wp-config.php. Valores frouxos como 777 dao permissão de escrita para qualquer um e são uma das portas de entrada mais comuns de invasao.
Como identificar
- O site retorna “403 Forbidden” em páginas ou no wp-admin por causa de pastas com permissão 777 que o servidor recusa.
- Upload de mídia ou instalação de plugin falha com “Unable to create directory” ou “Could not write file”.
- Um scanner de segurança aponta “arquivos com permissão 777” ou “wp-config.php legivel por todos”.
- Plugins de segurança alertam que pastas em wp-content/uploads estão gravaveis por qualquer usuário.
Como prevenir
- Use sempre 644 para arquivos, 755 para pastas e 600 para o wp-config.php, nunca 777
- Após migrar ou restaurar backup, reaplique o padrão de permissões no novo servidor
- Rode uma auditoria periodica em busca de arquivos gravaveis por todos (world-writable)
Causa
- Permissão 777 aplicada em pastas ou arquivos para resolver um erro de escrita as pressas, deixando tudo gravavel.
- Migração ou restauração de backup que trouxe permissões do servidor antigo, diferentes do novo host.
- wp-config.php com permissão permissiva (644 ou mais), expondo as credenciais do banco a outros usuários.
- Upload via FTP com umask errado, gerando arquivos sem a permissão de leitura que o servidor web precisa.
- Pasta wp-content/uploads sem permissão de escrita para o usuário do servidor, travando uploads.
Como resolver
- Defina o padrão em arquivos e pastas: via FTP ou SSH, aplique 644 a todos os arquivos e 755 a todas as pastas a partir da raiz do site:
find . -type f -exec chmod 644 {} ; find . -type d -exec chmod 755 {} ; - Proteja o wp-config.php: restrinja a leitura do arquivo de configuração para que so o dono leia:
chmod 600 wp-config.php - Garanta escrita em uploads: confirme que a pasta wp-content/uploads e seus subdiretorios estão em 755 (ou 775 se o host exigir) para o WordPress conseguir gravar mídia.
- Nunca use 777: se aplicou 777 para resolver um erro, reverta para 755 nas pastas e 644 nos arquivos. 777 permite que qualquer usuário do servidor escreva e e risco direto de invasao.
- Confira o dono dos arquivos: se ainda houver erro de escrita, peca ao host para ajustar o owner/group dos arquivos para o usuário do servidor web; permissão certa com dono errado também falha.
# Aplica o padrao de permissoes do WordPress a partir da raiz do site.
# Arquivos em 644, pastas em 755, wp-config restrito.
find . -type d -exec chmod 755 {} ;
find . -type f -exec chmod 644 {} ;
# Restringe o arquivo de credenciais
chmod 600 wp-config.php
# Audita o que ficou com permissao perigosa (777) e arquivos gravaveis por todos
find . -type d -perm -0002 -ls
find . -type f -perm -0002 -ls














