{"id":25799,"date":"2026-06-01T10:00:00","date_gmt":"2026-06-01T08:00:00","guid":{"rendered":"https:\/\/soccorsowp.it\/blog\/?p=25799"},"modified":"2026-06-01T10:00:00","modified_gmt":"2026-06-01T08:00:00","slug":"permessi-corretti-file-wordpress-sicurezza","status":"publish","type":"post","link":"https:\/\/soccorsowp.it\/blog\/permessi-corretti-file-wordpress-sicurezza\/","title":{"rendered":"Come impostare i permessi corretti dei file WordPress"},"content":{"rendered":"<h1>Come impostare i permessi corretti dei file WordPress<\/h1>\n<p>I <strong>permessi dei file<\/strong> sono una delle prime linee di difesa del tuo sito <a href=\"https:\/\/soccorsowp.it\/blog\/blocco-di-contenuti-opt-in-per-wordpress\/\">WordPress<\/a>. Permessi troppo aperti permettono a chiunque di leggere o modificare file sensibili, mentre permessi troppo restrittivi impediscono a WordPress di funzionare correttamente. Trovare il giusto equilibrio \u00e8 fondamentale per la sicurezza. In questa guida ti spiego quali permessi usare per ogni tipo di file e cartella di WordPress.<\/p>\n<h2>Come funzionano i permessi su Linux<\/h2>\n<p>I server web che ospitano WordPress usano Linux, che gestisce i permessi con un sistema a tre livelli: <strong>proprietario<\/strong> (owner), <strong>gruppo<\/strong> (group) e <strong>altri<\/strong> (others). Ogni livello pu\u00f2 avere tre tipi di permesso: lettura (r=4), scrittura (w=2) ed esecuzione (x=1). I permessi si esprimono come un numero a tre cifre: la prima cifra per il proprietario, la seconda per il gruppo, la terza per gli altri. Ad esempio, 755 significa: proprietario pu\u00f2 leggere, scrivere ed eseguire (7=4+2+1), gruppo e altri possono solo leggere ed eseguire (5=4+1).<\/p>\n<h2>I permessi corretti per WordPress<\/h2>\n<p>WordPress ha bisogno di specifici permessi per funzionare in sicurezza. Ecco le impostazioni raccomandate dalla documentazione ufficiale:<\/p>\n<ul>\n<li><strong>Cartelle:<\/strong> permesso <span style=\"font-family: monospace\">755<\/span> o <span style=\"font-family: monospace\">750<\/span>. Permettono al server web di leggere e attraversare le directory.<\/li>\n<li><strong>File:<\/strong> permesso <span style=\"font-family: monospace\">644<\/span> o <span style=\"font-family: monospace\">640<\/span>. Permettono al server web di leggere i file ma non di modificarli.<\/li>\n<li><strong>wp-config.php:<\/strong> permesso <span style=\"font-family: monospace\">440<\/span> o <span style=\"font-family: monospace\">400<\/span>. Questo file contiene le credenziali del database e deve essere il pi\u00f9 protetto possibile.<\/li>\n<li><strong>.htaccess:<\/strong> permesso <span style=\"font-family: monospace\">644<\/span>. WordPress ha bisogno di leggerlo per i permalink e altre regole.<\/li>\n<\/ul>\n<p>Per impostare questi permessi in blocco via SSH, usa questi comandi dalla directory principale di WordPress:<\/p>\n<pre># Impostare 755 su tutte le cartelle\nfind \/var\/www\/html\/ -type d -exec chmod 755 {} ;\n\n# Impostare 644 su tutti i file\nfind \/var\/www\/html\/ -type f -exec chmod 644 {} ;\n\n# Proteggere wp-config.php\nchmod 440 \/var\/www\/html\/wp-config.php<\/pre>\n<h2>Il proprietario corretto dei file<\/h2>\n<p>Oltre ai permessi numerici, \u00e8 fondamentale che i file appartengano all&#8217;utente corretto. Il <strong>proprietario<\/strong> dei file WordPress deve essere l&#8217;utente sotto cui gira il server web. Su Ubuntu e Debian \u00e8 generalmente <span style=\"font-family: monospace\">www-data<\/span>, su CentOS pu\u00f2 essere <span style=\"font-family: monospace\">apache<\/span> o <span style=\"font-family: monospace\">nginx<\/span>, su hosting Plesk \u00e8 l&#8217;utente del dominio specifico.<\/p>\n<pre># Impostare il proprietario corretto (esempio Ubuntu)\nchown -R www-data:www-data \/var\/www\/html\/<\/pre>\n<p>Se il proprietario \u00e8 sbagliato, WordPress non potr\u00e0 scrivere nella cartella uploads, installare plugin o aggiornare il core. Vedrai messaggi come &#8220;Impossibile creare la directory&#8221; o richieste di credenziali FTP durante gli aggiornamenti.<\/p>\n<h2>Permessi per la cartella wp-content<\/h2>\n<p>La cartella <span style=\"font-family: monospace\">wp-content<\/span> \u00e8 quella dove WordPress scrive attivamente: upload di media, installazione di plugin e temi, file di cache. Questa cartella e le sue sottocartelle devono essere scrivibili dal server web:<\/p>\n<ul>\n<li><span style=\"font-family: monospace\">wp-content\/<\/span>: 755<\/li>\n<li><span style=\"font-family: monospace\">wp-content\/uploads\/<\/span>: 755 (deve essere scrivibile per i caricamenti media)<\/li>\n<li><span style=\"font-family: monospace\">wp-content\/plugins\/<\/span>: 755 (per installare e aggiornare plugin)<\/li>\n<li><span style=\"font-family: monospace\">wp-content\/themes\/<\/span>: 755 (per installare e aggiornare temi)<\/li>\n<li><span style=\"font-family: monospace\">wp-content\/cache\/<\/span>: 755 (se usi plugin di caching)<\/li>\n<\/ul>\n<p>Non impostare mai il permesso 777 su queste cartelle. Il 777 rende tutto leggibile, scrivibile ed eseguibile da qualsiasi utente del sistema, inclusi potenziali attaccanti. \u00c8 la causa principale di compromissioni su hosting condivisi dove pi\u00f9 siti condividono lo stesso server.<\/p>\n<h2>Perch\u00e9 777 \u00e8 pericoloso<\/h2>\n<p>Il permesso <strong>777<\/strong> \u00e8 la scelta peggiore per la sicurezza. Su un hosting condiviso, significa che qualsiasi altro sito sullo stesso server pu\u00f2 leggere e modificare i tuoi file. Un attaccante che compromette un altro sito sullo stesso server potrebbe inserire codice malevolo nei tuoi file PHP, leggere le credenziali del database da wp-config.php o caricare una backdoor nella cartella uploads. Molti tutorial obsoleti consigliano 777 come soluzione rapida ai problemi di permessi: non seguirli mai.<\/p>\n<p>Se un plugin o un tema richiede il permesso 777 per funzionare, significa che \u00e8 mal programmato. Cerca un&#8217;alternativa o contatta lo sviluppatore per segnalare il problema. La soluzione corretta \u00e8 impostare il proprietario giusto sui file, non aprire i permessi a tutti.<\/p>\n<h2>Verificare i permessi attuali<\/h2>\n<p>Per controllare i permessi attuali dei file WordPress, usa il comando <span style=\"font-family: monospace\">ls -la<\/span> via SSH:<\/p>\n<pre>ls -la \/var\/www\/html\/\nls -la \/var\/www\/html\/wp-content\/<\/pre>\n<p>L&#8217;output mostra i permessi in formato simbolico (es. <span style=\"font-family: monospace\">drwxr-xr-x<\/span> per 755) e il proprietario di ogni file. Confronta questi valori con quelli raccomandati. Se non hai accesso SSH, puoi verificare i permessi dal File Manager del tuo pannello hosting, che mostra i permessi in formato numerico accanto a ogni file e cartella.<\/p>\n<h2>Problemi comuni legati ai permessi<\/h2>\n<p>Ecco gli errori pi\u00f9 frequenti causati da permessi sbagliati e come risolverli:<\/p>\n<ul>\n<li><strong>&#8220;Impossibile creare la directory uploads&#8221;:<\/strong> la cartella <span style=\"font-family: monospace\">wp-content\/uploads<\/span> non \u00e8 scrivibile. Imposta il proprietario corretto e il permesso 755.<\/li>\n<li><strong>Richiesta credenziali FTP per aggiornamenti:<\/strong> WordPress non pu\u00f2 scrivere nei file perch\u00e9 il proprietario \u00e8 sbagliato. Correggi con <span style=\"font-family: monospace\">chown<\/span>.<\/li>\n<li><strong>Errore 403 Forbidden:<\/strong> i permessi sono troppo restrittivi. Verifica che le cartelle abbiano almeno 755 e i file 644.<\/li>\n<li><strong>Plugin che non salvano le impostazioni:<\/strong> la cartella del plugin o il file di configurazione non \u00e8 scrivibile. Verifica i permessi della sottocartella specifica.<\/li>\n<\/ul>\n<h2>Serve aiuto con la sicurezza?<\/h2>\n<p>Se vuoi un controllo completo dei permessi e della sicurezza del tuo sito WordPress, il team di <strong><a href=\"https:\/\/soccorsowp.it\/blog\/i-migliori-plugin-woocommerce-per-dominare-il-black-friday\/\">SoccorsoWP<\/a><\/strong> pu\u00f2 eseguire un audit approfondito e correggere ogni problema. <a href=\"https:\/\/soccorsowp.it\/ticket\/\">Apri un ticket<\/a> e rendi il tuo sito sicuro e funzionale.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Come impostare i permessi corretti dei file WordPress I permessi dei file sono una delle prime linee di difesa del tuo sito WordPress. Permessi troppo&#8230;<\/p>\n","protected":false},"author":1,"featured_media":25800,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"Permessi corretti file WordPress: guida alla sicurezza","_seopress_titles_desc":"Come impostare i permessi corretti dei file e cartelle WordPress. Guida con chmod, chown e best practice per la sicurezza del sito.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[1700],"tags":[],"class_list":["post-25799","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sicurezza-wordpress"],"_links":{"self":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/posts\/25799","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/comments?post=25799"}],"version-history":[{"count":0,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/posts\/25799\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/media\/25800"}],"wp:attachment":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/media?parent=25799"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/categories?post=25799"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/tags?post=25799"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}