Guía para novatos: Configurar permisos de archivos seguros en WordPress con cPanel
¿Te ha pasado que instalas un plugin, subes una imagen o tocas un archivo en WordPress y de repente la página se ve en blanco? O peor aún, ¿te aparece un mensaje de error que dice algo como “no se puede escribir en el directorio wp-content”? No te preocupes, casi siempre la culpa la tienen los permisos de archivos. En esta guía para novatos te voy a explicar exactamente qué son, por qué son importantes para tu seguridad WordPress y cómo configurarlos de forma segura usando cPanel permisos y el comando chmod WordPress. Vamos paso a paso, sin tecnicismos raros.
¿Qué son los permisos de archivos y por qué deberían importarte?
Imagina que tu sitio web es una casa. Los permisos archivos WordPress son como las llaves de cada cuarto. Unos archivos solo pueden ser leídos (como el cartel de la entrada), otros pueden ser modificados (como un cuaderno de notas) y otros pueden ejecutarse (como un programa de televisión). Si le das la llave equivocada a la persona incorrecta, podrían entrar a robar o romper cosas.
En WordPress, los permisos se representan con tres números (por ejemplo, 644 o 755). Cada número indica quién puede hacer qué:
- Propietario: normalmente el usuario que creó el archivo.
- Grupo: un conjunto de usuarios (como los empleados de una empresa).
- Público: cualquiera que visite tu web.
Cada uno tiene tres acciones posibles: lectura (r), escritura (w) y ejecución (x). Cuando configuras mal estos permisos, dejas la puerta abierta a hackers o, por el contrario, bloqueas a WordPress para que no pueda funcionar correctamente.
¿Por qué es clave la seguridad WordPress con permisos correctos?
Si dejas archivos con permisos demasiado abiertos (como 777), cualquier persona podría subir código malicioso, modificar tu web o robar datos. Si los pones demasiado restrictivos (como 400), WordPress no podrá instalar plugins, subir imágenes ni actualizarse. El equilibrio perfecto es tu mejor defensa. Además, muchos ataques automatizados buscan sitios con permisos archivos WordPress débiles para colarse.
Antes de empezar: Accede a cPanel
Para cambiar los permisos, necesitas entrar al panel de control de tu hosting. Normalmente se accede desde un enlace como tudominio.com/cpanel o te lo proporciona tu proveedor. Una vez dentro, busca la sección Archivos o File Manager. Ahí verás la estructura de carpetas de tu sitio.
[TIP] Si usas Syspanel (antes conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. Por ejemplo:
tudominio.com:2106. El proceso es similar, solo cambia la interfaz.
Paso 1: Identifica los permisos actuales de tus archivos
Antes de cambiar nada, es importante saber qué permisos tienes ahora. En cPanel permisos:
- Abre el Administrador de Archivos.
- Navega hasta la carpeta raíz de tu WordPress (normalmente
public_html). - Haz clic derecho sobre cualquier archivo o carpeta y selecciona Permisos o Change Permissions.
- Verás un cuadro con casillas y un número (por ejemplo, 755). Ese es el permiso actual.
Si ves muchos archivos con 777 (todos los permisos abiertos), es una señal de alarma. No te asustes, lo vamos a corregir.
Paso 2: Los permisos ideales para WordPress
Aquí tienes la receta mágica. Sigue esta tabla y tu sitio quedará seguro y funcional:
- Archivos individuales (como
wp-config.php,index.php): 644- El propietario puede leer y escribir. El grupo y el público solo leer.
- Carpetas (como
wp-content,wp-admin): 755- El propietario puede leer, escribir y ejecutar. Grupo y público solo leer y ejecutar.
- Archivos de configuración sensibles (
wp-config.php): 600 o 640 (aún más seguro)- Solo el propietario puede leer y escribir. Nadie más.
- Directorio
wp-content/uploads/: 755 para la carpeta, 644 para los archivos dentro.- Aquí se suben imágenes y medios, necesita permisos de escritura para el propietario.
[WARNING] Nunca, bajo ningún concepto, pongas permisos 777 en archivos o carpetas. Es como dejar la puerta de tu casa abierta de par en par con un letrero que dice “pase usted”. Si algún plugin o tema te pide 777, busca otra alternativa o contacta a tu hosting.
Paso 3: Cómo cambiar permisos desde cPanel (la forma fácil)
Si no quieres usar comandos, cPanel permisos te permite hacerlo visualmente:
- En el Administrador de Archivos, selecciona los archivos o carpetas que quieras modificar (puedes usar Ctrl+clic para varios).
- Haz clic en Permisos en la barra superior.
- Marca las casillas según la tabla anterior. Por ejemplo, para 644: propietario: lectura y escritura; grupo: solo lectura; público: solo lectura.
- Haz clic en Guardar.
- Repite para las carpetas con 755.
Si tienes muchos archivos (por ejemplo, toda la carpeta wp-content), puedes usar la opción Cambiar permisos recursivamente. Esto aplica el mismo permiso a todas las subcarpetas y archivos. Pero ten cuidado: no es lo mismo para carpetas que para archivos. Lo mejor es hacerlo por separado.
Paso 4: Usar chmod WordPress desde la terminal (si te atreves)
Si tu hosting te da acceso SSH (terminal), puedes hacerlo más rápido. Conéctate y escribe estos comandos:
# Para archivos: 644
find /ruta/a/tu/wordpress -type f -exec chmod 644 {} \;
# Para carpetas: 755
find /ruta/a/tu/wordpress -type d -exec chmod 755 {} \;
# Para wp-config.php: 600
chmod 600 /ruta/a/tu/wordpress/wp-config.php
Cambia /ruta/a/tu/wordpress por la ruta real (normalmente /home/usuario/public_html). Esto es mucho más rápido que hacerlo uno por uno.
[INFO] Si no sabes qué es SSH, mejor quédate con el método de cPanel. No queremos que borres algo sin querer.
Paso 5: Revisa los permisos de los plugins y temas
A veces, plugins mal programados intentan cambiar los permisos por su cuenta. Después de instalar o actualizar un plugin, verifica que los archivos en wp-content/plugins/ sigan siendo 755 para carpetas y 644 para archivos. Lo mismo con wp-content/themes/.
Si notas que algún plugin te obliga a poner 777, es mejor desinstalarlo y buscar uno más seguro. La seguridad WordPress no se negocia.
Paso 6: Protege archivos críticos adicionales
Además de wp-config.php, hay otros archivos que debes cuidar:
.htaccess: controla reglas de acceso. Ponle 644.wp-admin/index.php: 644.wp-includes/: toda la carpeta 755 y sus archivos 644.
También puedes restringir el acceso a wp-admin mediante contraseña adicional (protección por directorio en cPanel), pero eso es otro tema.
Errores comunes y cómo solucionarlos
- Error 500 (Internal Server Error): Suele pasar si pones permisos muy restrictivos en
wp-adminowp-includes. Vuelve a 755 en esas carpetas. - No puedo subir imágenes: Revisa que
wp-content/uploadstenga 755 y los archivos 644. Además, el propietario debe ser el usuario del hosting. - Actualización fallida: WordPress necesita escribir en
wp-content. Asegúrate de que la carpeta tenga 755 y no esté bloqueada por el servidor.
[TIP] Si después de cambiar permisos algo falla, no entres en pánico. Simplemente vuelve a poner los valores por defecto (755 en carpetas, 644 en archivos) y prueba de nuevo. WordPress es muy tolerante con esos valores.
Preguntas frecuentes (FAQ)
¿Qué significa chmod 777?
Significa que todos (propietario, grupo y público) pueden leer, escribir y ejecutar. Es el permiso más inseguro. Nunca lo uses en un sitio en producción.
¿Puedo poner todos los archivos en 444?
No, porque WordPress necesita escribir en ciertos archivos (por ejemplo, para guardar configuraciones o subir imágenes). 444 solo permite lectura, así que tu web quedaría estática y no podrías actualizar nada.
¿Los permisos afectan al rendimiento?
No directamente, pero si están mal configurados, pueden causar errores que ralenticen o rompan el sitio. Un sitio seguro y bien configurado siempre carga mejor.
¿Cada cuánto debo revisar los permisos?
Al menos una vez al mes, o después de instalar plugins, temas o actualizar WordPress. También si notas comportamientos extraños en tu web.
¿Qué hago si mi hosting usa Syspanel (HestiaCP)?
El proceso es casi idéntico. Entra por el puerto 2106, busca el administrador de archivos y cambia los permisos igual que en cPanel. La diferencia está en la interfaz, pero los números (644, 755) son universales.
Conclusión: La seguridad empieza por los permisos
Configurar los permisos archivos WordPress correctamente es uno de los pasos más sencillos y efectivos para blindar tu sitio. No necesitas ser un experto en cPanel permisos ni saber de memoria el chmod WordPress. Con esta guía, ya tienes todo lo necesario para hacerlo tú mismo.
Recuerda: 644 para archivos, 755 para carpetas y 600 para wp-config.php. Aplica estos valores, revisa periódicamente y no dejes puertas abiertas. Tu web te lo agradecerá con menos dolores de cabeza y más tranquilidad.
Si tienes dudas, deja un comentario o consulta a tu soporte técnico. ¡Nos vemos en el próximo artículo!
