Apache环境下的安全配置:
- /
+ /wp-content/uploads/
* /wp-content/uploads/
说明:本功能是针对您选择的目录进行批量设置, 请在设置规则前进入正确的目录 (推荐进入wwwroot后设置)
- "-" 减号开头表示禁用目录 及子目录的全部文件写权限
- "+" 加号开头表示启用目录 及子目录的全部文件写权限
- "*" 星号开头表示禁止目录 及子目录的所有php脚本访问, (在目录中创建 .htaccess 文件实现, 删除这个文件即可解除)
- "+""-" 设置目录权限后,如要取消或还原权限,也可以通过文件管理--权限控制按钮,重置还原全站可读可写或者全站只读
- 规则从上往下执行, 例如:
当前路径: /home/demo/wwwroot/
- /
+ /data
执行这个规则后, 除 /home/demo/wwwroot/data 外, 所有文件都是只读权限
执行完毕后,
/wwwroot/ 根目录下的所有文件和文件夹,均是root的只读权限。
/wp-content/uploads/ 是可读可写权限。并且在该文件夹下生成一个 .htaccess
.htaccess 内容如下:
# 用于禁止当前目录 及子目录下面的php文件访问, 启用访问可以删除这段规则
<FilesMatch "\.(?i:php|php3|php5)$">
Order Allow,Deny
Deny from all
</FilesMatch>
更改后的 .htaccess 内容如下:
# 用于禁止当前目录 及子目录下面的php文件访问, 启用访问可以删除这段规则
<FilesMatch "\.(?i:php|php3|php5)$">
Order Allow,Deny
Deny from all
</FilesMatch>
<Files *.php>
Order allow,deny
Deny from all
</Files>
Nginx环境下的安全配置:
§§※※※→→→★★★←←↑↓〓¤◆◎◇○☆№■&@※△▲♂♀― ̄〓
2022-09-24再次概括为【有效】:
1. 网站根目录/wwwroot/ 及应用到子目录,权限设置为500 【让木马提权不了】;
2. 目录 /wp-content/uploads、/wp-content/cache、/wp-content/wp-cache-config.php、/wp-content/advanced-cache.php、/wp-content/object-cache.php 及应用到子目录,权限设置为700 【让发布新闻时可以上传图片,缓存时可以入】;
3. 目录 /a 及 /index.bak 应用到子目录,权限设置为700 【若启用了插件 hsx-cos-html-cache 让生成静态html文件】;
WordPress版本升级以及主题和插件升级时,全部目录改成700。升级好再改回来。