Guía para decidir mejor
Cómo proteger el archivo wp-config.php de WordPress
Protege secretos con permisos ajustados al servidor, no con valores universales.
wp-config.php contiene credenciales de base de datos, claves de sesión y ajustes sensibles. Protegerlo implica limitar quién puede leerlo o modificarlo, mantener copias seguras y comprobar que el servidor no lo entrega como texto. No existe un número de permisos universal: depende del usuario del proceso PHP y del modelo de alojamiento.
Antes de cambiar permisos o ruta
Identifica la instalación correcta, propietario y grupo del archivo, usuario con que corre PHP y mecanismo de despliegue. Haz una copia protegida fuera de la web pública y registra permisos actuales. La guía de endurecimiento de WordPress recomienda restringir lectura a quien la necesita; la documentación de permisos recuerda que el contexto del servidor cambia la configuración viable.
Controles que se pueden verificar
- Confirma que una petición HTTP a /wp-config.php no revela su contenido. Un 200 vacío bajo PHP no basta para afirmar que todos los archivos de copia estén protegidos.
- Busca duplicados como wp-config.php.bak, archivos de editor o ZIP de despliegue en la raíz pública. Retíralos de forma controlada tras verificar que no los usa un proceso y guarda evidencia si sospechas intrusión.
- Limita lectura y escritura según el propietario real; no apliques 777 ni un cambio recursivo a todo WordPress para resolver un error puntual.
- Comprueba que las copias externas y el equipo autorizado sí pueden restaurar la configuración, y que secretos no llegan al repositorio ni a tickets.
Mover wp-config.php por encima de la instalación puede ser apropiado en ciertas configuraciones, pero no en todas las estructuras o despliegues. Pruébalo en staging y valida una carga, login, cron y backup antes de tocar producción. Si cambias claves de sesión, todos los usuarios pueden necesitar entrar de nuevo.
Si sospechas exposición
Trata las credenciales y salts como comprometidos: preserva logs, rota claves de base y servicios, revoca sesiones y verifica usuarios y archivos. No pegues el contenido del archivo en un chat. Sigue el proceso de incidente y revisa los permisos de forma acotada. Si administras varias webs, consulta el aislamiento del plan concreto sin asumirlo por el nombre del producto.