Ilustração editorial sobre permissões de arquivos WordPress e segurança, sem dados reais.

Permissões de arquivos no WordPress: como corrigir erros sem abrir brecha de segurança

Um erro 403, uma imagem que não sobe ou uma atualização que falha podem envolver permissões de arquivos WordPress. Mas trocar tudo para 777 não é solução: isso libera escrita a outros usuários/processos do servidor e pode nem resolver a causa, como propriedade incorreta dos arquivos ou uma regra da hospedagem.

Em muitas instalações Linux, 755 para diretórios e 644 para arquivos são referências, não valores obrigatórios. Veja como identificar o item afetado, conferir o acesso real e fazer uma alteração pontual com possibilidade de reversão.

O que significam 755, 644 e 777?

Em servidores com permissões do tipo Unix, cada arquivo ou diretório define acesso para dono, grupo e demais usuários do sistema, nessa ordem. Cada dígito soma leitura (4), escrita (2) e execução (1). Em diretórios, execução significa poder atravessar a pasta para alcançar seu conteúdo; a leitura da pasta permite listar seus nomes. Esses modos não dizem, sozinhos, quem é o dono nem quais controles adicionais se aplicam.

Modo O que permite e quando considerar
755 Em diretórios, o dono pode ler, escrever e atravessar; grupo e demais podem ler e atravessar. É comum, mas só permite escrita pelo processo autorizado se ele tiver acesso efetivo como dono ou por outro mecanismo da hospedagem.
644 Em arquivos comuns, o dono pode ler e escrever; grupo e demais podem ler. É comum para arquivos não sensíveis, mas não é uma escolha automática para wp-config.php.
777 Em diretórios, todos os usuários/processos com acesso àquele sistema podem ler, escrever e atravessar. Não use como atalho, nem em uploads: a escrita ampla aumenta o risco. Não significa que qualquer visitante da internet ganhe acesso direto ao servidor, mas aumenta a superfície de ataque se houver outro acesso comprometido.

chmod é o ajuste do modo em sistemas Unix; não muda o proprietário. Se arquivos pertencem a outro usuário, afrouxar o modo pode apenas mascarar o problema. Além de dono e grupo, ACLs, políticas do servidor e a forma como o PHP roda podem afetar o acesso. Para outras medidas complementares, veja nosso guia de segurança para WordPress.

Antes de mudar qualquer coisa: backup e acesso autorizado

Confirme que você tem autorização e está na instalação certa — contas de hospedagem podem conter mais de um site. Tenha acesso ao gerenciador de arquivos da hospedagem ou a SFTP; se houver staging representativo, prefira testar nele primeiro. Faça um backup recuperável dos arquivos e do banco de dados antes de alterar permissões em produção. Guarde uma cópia do estado atual, mesmo se o site já estiver com erro, e anote em local privado os modos e a propriedade anteriores para orientar a reversão.

Prefira SFTP ao FTP comum, pois protege a transmissão dos dados de acesso. Se a hospedagem não permite acesso aos arquivos, não tente contornar a restrição com plugin ou configuração improvisada: abra um chamado. Nunca publique capturas com caminhos internos completos, usuários, chaves, senhas ou o conteúdo de wp-config.php.

Identifique o sintoma antes de mexer nas permissões

Erro 403 em uma página ou no painel

Anote o tipo de URL afetada, quando começou e se ocorre em outras páginas. Um erro 403 no WordPress pode decorrer de acesso negado a arquivo ou diretório, mas também de regras do servidor, plugin de segurança, WAF/CDN ou autenticação. Se o problema for erro 500, comece pelo checklist de erro 500 no WordPress: alterar permissões às cegas pode dificultar o diagnóstico.

Falha de upload ou instalação de plugin

Se há uma mensagem de falha de escrita, localize o diretório relacionado. Em uma instalação convencional, a mídia costuma ficar em wp-content/uploads, mas o caminho pode ser personalizado. Confira modo e proprietário/grupo do diretório afetado e dos diretórios acima dele; compare com itens vizinhos da mesma instalação sem copiar valores automaticamente. Verifique quota ou espaço disponível e mensagens da hospedagem. Se só o envio de imagens falha, não mude o core inteiro.

Atualização interrompida ou pedido inesperado de credenciais

Isso pode indicar que o método de acesso aos arquivos configurado para atualizações não consegue gravar no destino. O usuário do processo PHP, o dono dos arquivos e o método de atualização variam conforme a hospedagem; o pedido de credenciais, por si só, não comprova erro de modo. Anote a mensagem e peça ao suporte que confirme quem deve ser dono dos arquivos e como o WordPress deve atualizá-los. Se aparecer “houve um erro crítico”, consulte primeiro o guia de diagnóstico de erro crítico.

Como corrigir apenas o item afetado

  1. Localize e preserve o estado anterior. Após o backup, entre na instalação correta pelo gerenciador de arquivos ou cliente SFTP. A interface pode chamar a opção de “Permissões”, “Atributos” ou “File permissions”. Visualize arquivos ocultos apenas se precisar investigar algo como .htaccess; não o edite por padrão.
  2. Inspecione antes de alterar. Registre o modo e, se a interface permitir, o dono/grupo do arquivo ou diretório afetado. Confira também os diretórios pais: sem travessia autorizada, um arquivo legível pode continuar inacessível. Se o cliente mostra só o modo ou nega a operação, peça à hospedagem os dados que faltam; não deduza a causa apenas pelo número.
  3. Confirme o modelo da hospedagem. 755 em diretórios e 644 em arquivos são referências comuns; alguns ambientes usam 750/640 ou controles próprios. Para permitir uploads, o usuário/processo autorizado precisa conseguir escrever no diretório necessário sem liberá-lo para todos. Se o modo recomendado pelo provedor não funcionar, peça verificação de posse, grupo, ACLs e políticas do servidor, em vez de experimentar 777.
  4. Faça uma alteração pontual, se houver causa confirmada. Mude apenas o item identificado pelo gerenciador ou SFTP, de acordo com a configuração validada para esse site. Não marque “aplicar recursivamente” para a instalação toda. Se a correção exigir mudança de proprietário ou grupo, deixe essa operação com a hospedagem ou administrador que conheça a política do ambiente; não copie comandos de chown da internet.
  5. Teste e documente. Repita a ação que falhou, como enviar uma imagem de teste; confira painel e página pública. Se surgirem novos erros, reverta a alteração de modo que você fez ao valor anterior e chame o suporte. Reverter o modo não corrige automaticamente eventual mudança de proprietário ou outros fatores. Em sites com pedidos ou membros, coordene janela de manutenção e verifique também os fluxos essenciais.

Cuidado especial com wp-config.php

O wp-config.php contém configurações sensíveis, inclusive credenciais de banco em instalações convencionais. Não compartilhe o conteúdo em fóruns nem em canais não autenticados. A documentação do WordPress menciona 400/440 para esse arquivo em um cenário específico de hospedagem compartilhada; esses valores não servem para toda arquitetura. Se o usuário que executa PHP não conseguir lê-lo, o site poderá parar. Confirme com a hospedagem o dono, o grupo e o modo adequados, mantenha um backup, registre o modo anterior e teste o site depois. Evite também uma mudança em lote que devolva automaticamente esse arquivo a 644 sem avaliar o caso.

Quando parar e chamar a hospedagem

Não faça mudanças em massa sem saber qual instalação e qual item falharam, sem backup recuperável ou sem conseguir inspecionar a propriedade. Pare também se houver suspeita de invasão ou uma loja com transações em curso: preservar evidências e coordenar a intervenção é mais importante que tentar números aleatórios. Mesmo com 755/644, um 403 pode ter outra causa. Em hospedagens gerenciadas, controles próprios podem determinar o acesso; veja o que avaliar no suporte de uma hospedagem WordPress.

No chamado, informe sintoma, horário aproximado, ação que falhou, mudanças recentes e permissões observadas, pelo canal privado oficial. Solicite verificação de proprietário/grupo, usuário do processo PHP, método de atualização, espaço disponível e registros relevantes. Compartilhe dados sensíveis somente se indispensáveis, por canal seguro do provedor — nunca em comentários públicos.

Checklist antes de encerrar

  • [ ] Tenho backup dos arquivos e banco e sei como recuperar o estado anterior.
  • [ ] Identifiquei o item afetado e anotei seus modo e propriedade anteriores quando disponíveis.
  • [ ] Confirmei o modelo de acesso da hospedagem quando havia dúvida.
  • [ ] Só alterei o alvo validado; não usei 777, 666 nem mudança recursiva indiscriminada.
  • [ ] Não divulguei wp-config.php, credenciais, caminhos internos ou logs em público.
  • [ ] Repeti a operação que falhava e conferi site e painel; se não resolveu, reverti minha mudança de modo ou chamei suporte.

755 e 644 resolvem todos os erros de permissão?

Não. Eles são modos comuns, não uma configuração universal. O acesso depende do dono/grupo, do usuário ou método que precisa ler ou escrever e das regras da hospedagem. Mudar o número do item errado não resolve o problema.

Posso usar 777 temporariamente em uploads?

Não é um atalho seguro. Mesmo por pouco tempo, permite escrita ampla aos usuários/processos do servidor e não garante que a falha seja de permissão. Peça ao provedor a correção da propriedade ou da configuração específica de escrita.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *