⚡ SSD NVMe · cPanel · SSL Grátis

Alojamento Web rápido
e seguro

Servidores NVMe, suporte em português e migração incluída.
Desde os Açores para o Mundo.

.pt .com .eu .net .org

O seu domínio
começa aqui

Registe a sua marca na Internet. Gestão de DNS incluída
e transferências .pt sem custos.

🚀 Novo · AMD EPYC · KVM · Gestão Completa

VPS Linux Gerida
de alto desempenho

A nossa equipa trata de tudo: atualizações, segurança
e monitorização 24x7. Foque-se no seu projeto.

Como Proteger o wp-config.php do WordPress

O wp-config.php é o ficheiro mais sensível de uma instalação WordPress. Contém as credenciais da base de dados (nome, utilizador, password), as chaves de segurança (authentication keys e salts), o prefixo das tabelas e configurações críticas do site. Se um atacante conseguir ler este ficheiro, tem acesso total à base de dados e pode comprometer o site inteiro.

Mover acima da raiz

O WordPress permite que o wp-config.php esteja uma pasta acima de public_html. Isto significa que não é acessível via URL. Mova o ficheiro para a pasta home da conta (um nível acima de public_html) e o WordPress encontra-o automaticamente. Esta é a protecção mais eficaz e a mais simples de implementar.

Proteger via .htaccess

Adicione esta regra ao .htaccess na raiz do site:

<files wp-config.php>
order allow,deny
deny from all
</files>

Isto bloqueia qualquer acesso HTTP ao ficheiro, mesmo que alguém conheça o caminho.

Permissões restritivas

Defina as permissões do wp-config.php para 400 ou 440 (leitura apenas pelo proprietário). Isto impede que outros utilizadores no mesmo servidor possam ler o ficheiro. No Gestor de Ficheiros → botão direito → Change Permissions → defina para 400.

Chaves de segurança

As authentication keys e salts no wp-config.php encriptam as cookies de sessão. Se suspeita que o site foi comprometido, gere novas chaves em api.wordpress.org/secret-key/1.1/salt/ e substitua no ficheiro. Isto invalida todas as sessões activas e força todos os utilizadores (incluindo atacantes) a fazer login novamente.

Desactivar edição de ficheiros

Adicione ao wp-config.php:

define( 'DISALLOW_FILE_EDIT', true );

Isto desactiva o editor de temas e plugins no admin do WordPress. Se um atacante ganha acesso ao admin, não consegue editar ficheiros PHP directamente pelo browser.

Artigos relacionados