这步是给你的网站“装防盗门”,别嫌麻烦,做完就没后顾之忧。
你可以用FTP工具(比如FileZilla)操作,或者在主机后台的文件管理器弄:
避坑提醒:千万别把wp-config.php设成777权限!这个文件存了你的数据库密码,设成777等于把家门钥匙扔在大马路上,谁都能拿。
比如wp-content/uploads目录,是存你上传的图片的,要是没特殊需求,别设成777权限。很多黑客就是通过这个目录,上传恶意代码进去,偷偷挂黑链。要是有插件必须要写权限,用完记得改回来就行。
这是新手最容易踩的大坑!八成的黑客入侵,第一猜的用户名就是admin,密码用123456之类的,一猜一个准。你现在就去后台用户列表看,是不是有个叫admin的用户?

赶紧删了admin,重新建一个你自己的专属用户名,比如叫“橘子爱吃芒果”这种,别人绝对猜不到。
WordPress后台用户有五个角色:超级管理员、管理员、编辑、作者、订阅者。每个角色的权限不一样,别给太多。举个例子:你请朋友帮你发文章,就给他设成“作者”权限,他只能发和改自己的文章,不能碰你的用户和插件。要是给了“管理员”权限,他能删你的文章,甚至删你整个网站。
后台用户列表里,要是有那种“test”“user123”,或者你很久不用的、不是你自己建的用户,直接删了留着就是隐患。哪怕是别人帮你建的,不用了就删,别手软。
装插件的时候,别光看功能,要看它要什么权限。比如一个只是用来统计访问量的插件,要你后台的用户列表权限,还能删你的文件,这种直接删了。好插件的权限都是刚刚好,不会多要。要是插件提示要管理员权限,你得想清楚:你需要它拿到这么高的权限吗?没必要就别装。
有的新手喜欢在后台主题编辑器里改代码,比如functions.php或者header.php。要是陌生人给你一段代码让你粘进去,别粘!哪怕他说能让你网站涨流量,也要拒绝。陌生代码里大概率藏着后门,拿了你的网站权限,想干嘛干嘛。
现在花10分钟就能搞定这些:先去后台删了admin用户,建个新的专属用户名;再打开用户列表,把没用的用户都删掉;最后用FTP或主机文件管理器,检查下核心文件的权限。要是不会用FTP,就找主机后台的文件管理按钮,改权限的选项都很明显。今天做完这几步,你的WordPress权限就安全一大半,不用再担惊受怕网站被黑了。易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图