当前位置:网站首页 >  资讯

WordPress权限安全设置

时间:2026年06月05日 03:53:00 来源:易频IT社区
你有没有过这种糟心经历?花了大半年做的WordPress博客,某天一打开后台,文章全被改成了保健品广告;或者后台莫名多了个陌生用户,点进去还改了网站主题?九成是你没把权限设对。别慌,这篇文章里的每个方法,都是实打实能落地的操作,照着做,能把网站被入侵的概率压到几乎为零。

一、锁死核心文件和目录权限(基础中的基础)

这步是给你的网站“装防盗门”,别嫌麻烦,做完就没后顾之忧。

1. 给核心文件和目录设固定权限

你可以用FTP工具(比如FileZilla)操作,或者在主机后台的文件管理器弄:

  • 选所有的WordPress目录(比如wp-content、wp-includes),改权限为```755```
  • 选所有的WordPress核心文件(比如wp-config.php、index.php),改权限为```644```

避坑提醒:千万别把wp-config.php设成777权限!这个文件存了你的数据库密码,设成777等于把家门钥匙扔在大马路上,谁都能拿。

2. 别乱开目录的写权限

比如wp-content/uploads目录,是存你上传的图片的,要是没特殊需求,别设成777权限。很多黑客就是通过这个目录,上传恶意代码进去,偷偷挂黑链。要是有插件必须要写权限,用完记得改回来就行。

二、把用户权限“砍”到刚刚好(防内部和后台入侵)

1. 别用admin当用户名

这是新手最容易踩的大坑!八成的黑客入侵,第一猜的用户名就是admin,密码用123456之类的,一猜一个准。你现在就去后台用户列表看,是不是有个叫admin的用户?

WordPress权限安全设置

赶紧删了admin,重新建一个你自己的专属用户名,比如叫“橘子爱吃芒果”这种,别人绝对猜不到。

2. 不同用户给不同权限

WordPress后台用户有五个角色:超级管理员、管理员、编辑、作者、订阅者。每个角色的权限不一样,别给太多。举个例子:你请朋友帮你发文章,就给他设成“作者”权限,他只能发和改自己的文章,不能碰你的用户和插件。要是给了“管理员”权限,他能删你的文章,甚至删你整个网站。

3. 删掉所有没用的用户

后台用户列表里,要是有那种“test”“user123”,或者你很久不用的、不是你自己建的用户,直接删了留着就是隐患。哪怕是别人帮你建的,不用了就删,别手软。

三、别让插件和主题拖后腿(很多人忽略的细节)

1. 插件别装权限虚高的

装插件的时候,别光看功能,要看它要什么权限。比如一个只是用来统计访问量的插件,要你后台的用户列表权限,还能删你的文件,这种直接删了。好插件的权限都是刚刚好,不会多要。要是插件提示要管理员权限,你得想清楚:你需要它拿到这么高的权限吗?没必要就别装。

2. 别乱改主题代码

有的新手喜欢在后台主题编辑器里改代码,比如functions.php或者header.php。要是陌生人给你一段代码让你粘进去,别粘!哪怕他说能让你网站涨流量,也要拒绝。陌生代码里大概率藏着后门,拿了你的网站权限,想干嘛干嘛。

现在花10分钟就能搞定这些:先去后台删了admin用户,建个新的专属用户名;再打开用户列表,把没用的用户都删掉;最后用FTP或主机文件管理器,检查下核心文件的权限。要是不会用FTP,就找主机后台的文件管理按钮,改权限的选项都很明显。今天做完这几步,你的WordPress权限就安全一大半,不用再担惊受怕网站被黑了。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图