Guía para decidir mejor

Cómo proteger el archivo wp-config.php de WordPress

Protege secretos con permisos ajustados al servidor, no con valores universales.

wp-config.php contiene credenciales de base de datos, claves de sesión y ajustes sensibles. Protegerlo implica limitar quién puede leerlo o modificarlo, mantener copias seguras y comprobar que el servidor no lo entrega como texto. No existe un número de permisos universal: depende del usuario del proceso PHP y del modelo de alojamiento.

Antes de cambiar permisos o ruta

Identifica la instalación correcta, propietario y grupo del archivo, usuario con que corre PHP y mecanismo de despliegue. Haz una copia protegida fuera de la web pública y registra permisos actuales. La guía de endurecimiento de WordPress recomienda restringir lectura a quien la necesita; la documentación de permisos recuerda que el contexto del servidor cambia la configuración viable.

Controles que se pueden verificar

  1. Confirma que una petición HTTP a /wp-config.php no revela su contenido. Un 200 vacío bajo PHP no basta para afirmar que todos los archivos de copia estén protegidos.
  2. Busca duplicados como wp-config.php.bak, archivos de editor o ZIP de despliegue en la raíz pública. Retíralos de forma controlada tras verificar que no los usa un proceso y guarda evidencia si sospechas intrusión.
  3. Limita lectura y escritura según el propietario real; no apliques 777 ni un cambio recursivo a todo WordPress para resolver un error puntual.
  4. Comprueba que las copias externas y el equipo autorizado sí pueden restaurar la configuración, y que secretos no llegan al repositorio ni a tickets.

Mover wp-config.php por encima de la instalación puede ser apropiado en ciertas configuraciones, pero no en todas las estructuras o despliegues. Pruébalo en staging y valida una carga, login, cron y backup antes de tocar producción. Si cambias claves de sesión, todos los usuarios pueden necesitar entrar de nuevo.

Si sospechas exposición

Trata las credenciales y salts como comprometidos: preserva logs, rota claves de base y servicios, revoca sesiones y verifica usuarios y archivos. No pegues el contenido del archivo en un chat. Sigue el proceso de incidente y revisa los permisos de forma acotada. Si administras varias webs, consulta el aislamiento del plan concreto sin asumirlo por el nombre del producto.