Securizarea fișierului wp-config.php pentru protecție avansată

29 august 2025 de Dorel Tănase SEO News
Securizarea fișierului wp-config.php pentru protecție avansată

Fișierul wp-config.php este unul dintre cele mai importante fișiere dintr-un website WordPress.

Acesta conține date esențiale, precum informațiile de conectare la baza de date, prefixul tabelelor, cheile de autentificare și alte setări critice.

În administrarea site-urilor WordPress ale clienților, am constatat că fișierul wp-config.php rămâne una dintre țintele frecvente ale atacurilor automate. Mutarea lui deasupra rădăcinii publice și restricționarea permisiunilor reduc suprafața de atac fără să afecteze funcționarea site-ului. Recomandăm și verificarea periodică a permisiunilor, deoarece actualizările de server sau migrările pot reseta setările implicite la valori mai puțin sigure.

Dacă acest fișier este compromis, întregul website poate fi pus în pericol. Prin urmare, securizarea lui este o prioritate în strategia de protecție a unui website WordPress.

Securizarea fișierului wp-config.php

1. Mutarea fișierului wp-config.php într-un director superior

WordPress permite mutarea fișierului wp-config.php cu un nivel mai sus decât rădăcina publică a website-ului.

Astfel, fișierul devine inaccesibil direct din browser.

Exemplu: Dacă WordPress este instalat în /public_html, puteți muta wp-config.php în /home/username/.

WordPress îl va găsi automat, fără alte modificări.

2. Restricționarea accesului prin fișierul .htaccess

Pentru serverele Apache, este recomandat să blocați accesul la wp-config.php folosind reguli în fișierul .htaccess.

<files wp-config.php>
  order allow,deny
  deny from all
</files>

Acest cod împiedică accesul neautorizat direct la fișier prin browser, returnând o eroare 403 (Forbidden).

3. Setarea permisiunilor corecte pentru fișier

Fișierul wp-config.php trebuie să aibă permisiuni stricte pentru a preveni modificările neautorizate:

  • Permisiuni recomandate: 400 sau 440
  • Evitați permisiunile 644 sau 666, care permit accesul altor utilizatori sau scripturi

Pentru a modifica permisiunile, folosiți următoarea comandă în terminal (SSH):

chmod 400 wp-config.php

4. Eliminarea informațiilor sensibile inutile

Evitați stocarea informațiilor adiționale în wp-config.php, cum ar fi:

    • Date de conectare la FTP

 

Este mai sigur să utilizați fișiere externe nepublice sau variabile de mediu pentru astfel de date.

5. Utilizarea cheilor de securitate autentice

Cheile de securitate din wp-config.php contribuie la protejarea sesiunilor și autentificărilor.

Acestea trebuie să fie unice și dificil de ghicit.

Le puteți genera automat de pe website-ul oficial WordPress:

https://api.wordpress.org/secret-key/1.1/salt/

Înlocuiți cheile din wp-config.php cu cele generate automat pentru a îmbunătăți securitatea.

6. Dezactivarea editării fișierelor din panoul WordPress

Adăugați următoarea linie în wp-config.php pentru a împiedica editarea temelor și pluginurilor din interfața de administrare:

define('DISALLOW_FILE_EDIT', true);

Această măsură reduce riscul ca un atacator să injecteze cod malițios prin editorul intern al WordPress.

7. Monitorizarea modificărilor fișierului wp-config.php

Folosind un plugin de securitate sau un sistem extern de monitorizare a fișierelor (ex: Wordfence, iThemes Security), puteți fi alertat în cazul în care fișierul este modificat fără autorizație.

8. Backup regulat al fișierului

Includeți wp-config.php în backupurile regulate, dar păstrați-le în locuri sigure. În cazul unei infectări sau ștergeri accidentale, restaurarea rapidă poate salva timpul și datele importante.

Fișierul wp-config.php este o țintă valoroasă pentru atacatori, iar protejarea sa este vitală pentru securitatea generală a unui website WordPress.

Prin aplicarea acestor măsuri: mutarea fișierului, restricționarea accesului, setarea permisiunilor corecte și monitorizarea constantă , veți reduce semnificativ riscul de compromitere și veți consolida fundația tehnică a website-ului dumneavoastră.

Cum verificați dacă măsurile aplicate funcționează

După ce mutați fișierul sau modificați permisiunile, testați accesul direct din browser la adresa domeniu.ro/wp-config.php. Dacă apare o eroare 403 sau pagina nu se încarcă deloc, blocarea funcționează corect.

Verificați și funcționarea site-ului după modificări. O eroare de tip „Error establishing a database connection” indică faptul că WordPress nu a găsit fișierul mutat sau că permisiunile sunt prea restrictive pentru serverul web.

Pe serverele Nginx, regulile din .htaccess nu au efect, deoarece acest server nu citește astfel de fișiere. În acest caz, blocarea trebuie configurată direct în fișierul de configurare Nginx, printr-un bloc location dedicat.

Greșeli frecvente la configurarea fișierului wp-config.php

O greșeală des întâlnită este setarea permisiunii 400 pe un server care rulează PHP prin CGI sau FastCGI cu un alt utilizator decât cel proprietar al fișierului. În acest caz, serverul nu mai poate citi fișierul și site-ul devine inaccesibil.

O altă problemă apare când fișierul este mutat, dar rămâne și o copie veche în directorul public. WordPress poate citi din greșeală versiunea nesecurizată, mai ales după o migrare sau o restaurare din backup.

Unii administratori adaugă constante de configurare duplicate, de exemplu chei de securitate definite de două ori în fișier. WordPress va folosi ultima definiție întâlnită, ceea ce poate anula modificările făcute anterior.

Întrebări pe care le primim des de la clienți

Un client întreabă frecvent dacă mutarea fișierului afectează actualizările automate ale WordPress. Nu le afectează, deoarece nucleul WordPress caută fișierul și în directorul superior rădăcinii publice.

O altă întrebare comună este dacă aceste măsuri sunt suficiente fără un plugin de securitate. Restricționarea fișierului reduce riscul de acces direct, dar nu înlocuiește monitorizarea permanentă și actualizările regulate ale temelor și pluginurilor.

Clienții mai întreabă cine poate aplica aceste modificări, dacă nu au acces SSH. În lipsa accesului la terminal, permisiunile și locația fișierului pot fi ajustate din managerul de fișiere pus la dispoziție de furnizorul de găzduire.

Cum a fost realizat acest articol

Autor
Publicat
29 august 2025
Ultima actualizare
11 septembrie 2026
Verificat la
11 septembrie 2026
Cum am lucrat
Recomandările au fost verificate pe documentația oficială WordPress.org și pe site-urile WordPress pe care le administrăm.
Surse

Vreți același lucru pentru site-ul dumneavoastră?

Scrieți-ne adresa site-ului și domeniul în care lucrați. Vă răspundem în aceeași zi lucrătoare.