Nel sistema operativo del server che ospita il tuo sito web (generalmente Linux), i permessi dei file sono le regole di sicurezza che stabiliscono con precisione chi può leggere, modificare o eseguire ogni singolo documento e cartella presente nello spazio hosting. Questi diritti vengono assegnati a tre livelli distinti: il proprietario del file (owner), il gruppo di appartenenza (group) e qualsiasi altro utente del sistema (others).
I permessi vengono espressi tecnicamente con una notazione numerica a tre cifre, in cui ogni cifra rappresenta la somma dei privilegi di lettura (valore 4), scrittura (valore 2) ed esecuzione (valore 1). Per garantire la stabilità e la sicurezza di WordPress, la regola aurea prevede di assegnare il codice 755 alle cartelle (lettura, scrittura ed esecuzione al proprietario; sola lettura ed esecuzione agli altri) e il codice 644 ai normali file (lettura e scrittura al proprietario; sola lettura agli altri). Questa configurazione permette al server di caricare i file e mostrare le pagine senza consentire a malintenzionati di alterare il codice.
Un caso concreto e delicato riguarda il file wp-config.php, situato nella radice della tua installazione di WordPress, che contiene i dati di accesso al database MySQL e le chiavi segrete del sito. Mentre i file ordinari mantengono permessi 644, per blindare questo file critico puoi ridurli a 440 o 400 tramite il file manager del tuo pannello hosting o con un client FTP come FileZilla: così facendo, il file diventa di sola lettura persino per i normali processi utente, sventando molti tentativi di manomissione.
L’errore più grave e pericoloso è impostare i permessi a 777 su file o cartelle per risolvere frettolosamente un blocco nel caricamento delle immagini o un errore durante l’aggiornamento dei plugin. Assegnare 777 significa concedere a chiunque sul server il diritto totale di modificare, sovrascrivere o cancellare quei dati, aprendo la strada a malware e backdoor. Un altro equivoco è credere che sistemare i permessi basti a rendere un sito inattaccabile, trascurando l’aggiornamento costante di temi e plugin.
Controllare i permessi dei file è una verifica fondamentale ogni volta che trasferisci il sito su un nuovo hosting, ripristini un backup manuale o riscontri errori anomali di scrittura su disco. Se utilizzi un hosting gestito moderno di buona qualità, il server controlla e corregge queste impostazioni in modo del tutto automatico.
Fonte: wordpress.org