Si tienes un sitio de WordPress, es importante asegurarte de que los permisos de los archivos estén configurados correctamente. Una configuración incorrecta puede dañar partes de tu sitio, impedirte subir archivos o incluso dejarlo expuesto a atacantes.
En esta guía te explicaremos qué son los permisos de archivos, qué configuración debes usar, cómo aplicarla y cómo corregir errores relacionados. No necesitas ser desarrollador para seguirla, pero si lo eres, también encontrarás útiles los ejemplos técnicos.
En resumen
- Haz una copia de seguridad del sitio antes de cambiar los permisos, especialmente en una instalación de producción activa.
- Usa 755 para la mayoría de los directorios y 644 para la mayoría de los archivos, a menos que tu proveedor de alojamiento recomiende otros valores seguros.
- Protege
wp-config.phpmás estrictamente cuando tu proveedor de alojamiento lo permita, por ejemplo, con 600 o 640. - Evita los permisos 777, porque permiten un acceso de escritura amplio y pueden crear un riesgo de seguridad.
- Usa SFTP, SSH, el administrador de archivos de cPanel o una herramienta del proveedor de alojamiento para aplicar los permisos de forma coherente.
- Comprueba la propiedad si los permisos parecen correctos, pero WordPress todavía no puede actualizar, subir archivos ni escribir archivos de caché.
- Revisa las subidas, las actualizaciones de plugins, las actualizaciones de temas y los directorios de caché después de cambiar los permisos.
- Corrige los permisos después de migraciones, limpiezas de malware, cambios de proveedor de alojamiento o restauraciones manuales de archivos.
¿Qué son los permisos de archivos?
Los permisos de archivos son reglas configuradas en tu servidor que controlan quién puede leer, escribir o ejecutar los archivos y carpetas de tu sitio web. Estas reglas ayudan a mantener tu sitio web seguro y funcionando correctamente.
Cada archivo o carpeta tiene tres tipos de usuarios:
- Propietario: Normalmente, el usuario que instaló o administra el sitio
- Grupo: Otros usuarios del mismo grupo en el servidor
- Público: Todos los demás
Cada tipo de usuario puede tener tres tipos de acceso:
- Lectura: Puede ver el contenido
- Escritura: Puede modificar el contenido
- Ejecución: Puede ejecutar el archivo o abrir la carpeta
Los permisos de archivos se representan mediante números de tres dígitos. Por ejemplo, 755 significa:
- El propietario tiene permisos de lectura (4), escritura (2) y ejecución (1), que suman 7
- El grupo tiene permisos de lectura (4) y ejecución (1), que suman 5
- El público también tiene permisos de lectura (4) y ejecución (1), que suman 5
El directorio wp-content que contiene los temas, plugins, subidas y otros archivos de tu WordPress debe tener siempre los permisos establecidos en 755. Esto significa que solo el propietario tiene acceso completo a estos archivos importantes.
Configuración de permisos predeterminada de WordPress
De forma predeterminada, WordPress establece permisos seguros para proteger tu sitio web. Los directorios (o carpetas), como wp-content, se configuran con 755. Esto significa que necesitan permisos de ejecución para poder abrirse.
Por su parte, los archivos tienen asignados permisos 644. Esto significa que el propietario puede leer (4) y escribir (2) en los archivos, mientras que el grupo y el público solo pueden leerlos (4). Por tanto, todos los archivos del directorio wp-content (plugins, temas, etc.) tendrán permisos 644.
El .htaccess es un archivo, que controla la configuración de tu servidor y también suele tener permisos 644.
El archivo de configuración wp-config.php en sí tiene permisos de archivo más estrictos: 600 o 640. Este archivo contiene datos esenciales de conexión con la base de datos y claves de seguridad, por lo que el acceso suele limitarse al propietario.
Si los permisos son demasiado permisivos (como 777), cualquiera puede hacer lo que quiera con tus archivos, lo que supone un gran riesgo de seguridad. Al mismo tiempo, si los permisos son demasiado restrictivos, tendrás muy poco control sobre tu sitio.
Guía rápida de permisos de archivos
| Elemento | Permiso recomendado |
| Todas las carpetas | 755 |
| Todos los archivos | 644 |
| wp-config.php | 600 o 640 |
| .htaccess | 644 |
| wp-content/uploads | 755 |
Cómo comprobar los permisos actuales de tus archivos
Ahora veremos cómo comprobar los permisos de tus archivos para asegurarte de que tu sitio web es seguro.
Para hacerlo, necesitarás acceso a la cuenta de hosting de tu sitio. Inicia sesión en cPanel y abre el administrador de archivos.

Ahora ve al directorio raíz de tu sitio, que normalmente se llama public_html. Haz clic con el botón derecho en cualquier archivo o carpeta y selecciona Cambiar permisos.

Se abrirá una ventana en la que podrás ver y cambiar los permisos.

Como alternativa, puedes usar un cliente de protocolo de transferencia de archivos (FTP), como FileZilla, para conectarte al backend de tu sitio. Necesitarás tus credenciales de FTP, incluidos el host (la IP o el nombre de host del servidor), el nombre de usuario, la contraseña y el número de puerto. Puedes encontrar esta información en tu cuenta de hosting.
Para comprobar los permisos de archivos mediante FTP, solo tienes que seguir los mismos pasos.
También puedes usar un terminal o cliente SSH para conectarte a tu servidor (si tu proveedor de alojamiento lo permite). Abre el terminal y conéctate a tu servidor mediante SSH:
ssh username@your-server-ip
Sustituye username por la cuenta de usuario de tu servidor (a menudo root o un usuario específico) y your-server-ip por la dirección IP o el dominio de tu servidor.
Ahora ve al directorio de WordPress y usa el siguiente comando para ver los permisos de los archivos:
ls -l
Si quieres ver todos los permisos del directorio de WordPress, usa este comando en su lugar:
ls -lR
Si algo no parece correcto, no te preocupes: puedes cambiar los permisos.
Cómo corregir los permisos (paso a paso)
Antes de cambiar los permisos, te recomendamos que hagas una copia de seguridad de tu sitio web. De este modo, si cometes un error o algo sale mal, podrás restaurar tus archivos y carpetas.
Veamos dos formas principales de editar los permisos en WordPress.
Si tienes acceso SSH
Conéctate a tu servidor mediante SSH y ve a la carpeta de WordPress con el siguiente comando:
cd /path/to/wordpress
Para establecer 755 en todas las carpetas, usa este comando:
find . -type d -exec chmod 755 {} \;
Para establecer 644 en todos los archivos, usa lo siguiente:
find . -type f -exec chmod 644 {} \;
Para proteger wp-config.phpintroduce lo siguiente:
chmod 600 wp-config.php
Si tu servidor necesita que el grupo tenga acceso, usa 640 en su lugar.
Si utilizas un cliente FTP o el gestor de archivos
Accede al directorio de WordPress como se mostró antes y, después, haz clic derecho en la carpeta y elige Cambiar permisos.
Introduce 755, marca la casilla para aplicarlo solo a los directorios y guarda los cambios. Ahora, haz lo mismo de nuevo con 644, esta vez solo para los archivos.
También puedes cambiar los permisos de archivo de wp-config.php a 600 o 640.
¿Qué ocurre con la propiedad?
Los permisos funcionan conjuntamente con la propiedad. Cada archivo tiene asignados un usuario y un grupo. Si tu servidor web, como Apache o Nginx, no es el «propietario» de los archivos, no puede escribir en ellos.
En SSH, ejecuta el comando ls -l. Verás los nombres del propietario y del grupo en la tercera y cuarta columnas.
Si tienes acceso root, también puedes corregir la propiedad ejecutando el siguiente comando:
chown -R www-data:www-data /path/to/wordpress
Sustituye www-data por el usuario web de tu servidor. En algunos proveedores de hosting puede ser Apache, nginx o el nombre de usuario de tu cuenta.
Si no tienes acceso root, ponte en contacto con tu proveedor de hosting y pídele que corrija la propiedad por ti.
Errores habituales causados por permisos incorrectos (y cómo corregirlos)
Los permisos incorrectos pueden provocar errores en tu sitio web. Veamos algunos problemas habituales y cómo corregirlos.
Errores 403 de acceso prohibido
Este error suele indicar que el servidor no puede acceder a un archivo o una carpeta. Para corregirlo, asegúrate de que las carpetas estén configuradas con 755 y los archivos con 644.
Además, wp-config.php no debe ser accesible públicamente. Los permisos de este archivo deben ser 600 o 640.
«No se puede crear el directorio» o «No se puede escribir en el archivo»
Este es un problema habitual al subir archivos multimedia o instalar plugins. Para solucionarlo, comprueba que la carpeta wp-content/uploads tenga permisos 755 y asegúrate de que el servidor web sea el propietario de la carpeta.
Además, evita usar 777 para la carpeta de subidas salvo que sea absolutamente necesario. Estos permisos permiten que cualquiera acceda a la carpeta de subidas.
Fallos al actualizar plugins o temas
Estos fallos se producen cuando WordPress no puede escribir en el sistema de archivos. Aplica los permisos correctos (755 para las carpetas y 644 para los archivos) y asegúrate de que la propiedad sea correcta. El propietario de los archivos debe ser el usuario del servidor web (por ejemplo, www-data en Ubuntu/Debian o apache en CentOS).
Si se te solicitan credenciales FTP, añade el siguiente código al archivo wp-config.php:
define('FS_METHOD', 'direct');
Úsalo solo si confías en la configuración de tu proveedor de hosting. Elimina la línea si aparecen problemas.
Pantalla en blanco o error 500
Una pantalla en blanco suele indicar un error de PHP o permisos de archivo incorrectos. Una vez más, asegúrate de tener los permisos y la propiedad correctos. Una actualización reciente puede haber afectado a estos permisos.
Si tienes acceso, puedes consultar los registros de errores del servidor para identificar la causa. También puedes activar la depuración en wp-config.php. Solo tienes que añadir las siguientes líneas de código:
define('WP_DEBUG', true);define('WP_DEBUG_LOG', true);define('WP_DEBUG_DISPLAY', false);
A continuación, comprueba el archivo wp-content/debug.log.
También podría haber un problema con el archivo .htaccess. Por tanto, cámbiale el nombre y vuelve a cargar el sitio. Si funciona, simplemente genera un nuevo archivo .htaccess desde el panel de WordPress y haciendo clic en Ajustes → Enlaces permanentes → Guardar cambios.
Buenas prácticas para mantener seguro tu sitio de WordPress
Hay muchas cosas que puedes hacer para proteger tu sitio web. En primer lugar, asegúrate de que ningún archivo ni carpeta de tu sitio esté configurado con 777, ya que esto permitiría que cualquiera, incluidos los hackers, hiciera cambios en ellos.
Como se ha mencionado antes, también es importante hacer una copia de seguridad de tu sitio antes de modificar los permisos. De este modo, no perderás contenido ni datos si algo sale mal.
Mantener actualizados tus plugins, temas y archivos del núcleo también es esencial para la seguridad del sitio. El software obsoleto puede causar problemas de compatibilidad que afecten al rendimiento de tu sitio y, al mismo tiempo, facilitar que usuarios malintencionados accedan a tus archivos y carpetas.
Otra buena práctica consiste en usar un plugin de seguridad para supervisar los cambios en tu sitio web. Con análisis periódicos, puedes detectar pronto los problemas de permisos y corregirlos a tiempo.
Últimos pasos para confirmar que los permisos de tus archivos son correctos
Ahora que sabes cómo comprobar y editar los permisos de los archivos, te explicamos cómo asegurarte de que sean correctos. Después de hacer los cambios:
- Prueba a subir una imagen para comprobar si funciona.
- Actualiza un plugin.
- Navega por tu sitio para asegurarte de que nada esté roto.
Si algo sigue sin funcionar bien, pide a tu proveedor de hosting que compruebe la configuración de la propiedad.
Añade una capa de protección con un plugin de seguridad
Configurar correctamente los permisos de los archivos es un buen punto de partida. Pero si te tomas en serio la seguridad de tu sitio, ve un paso más allá.
Aún necesitas protección frente al malware, los cambios inesperados en los archivos, el spam y los fallos en las copias de seguridad.
Ahí es donde Jetpack Security entra en juego. Es un paquete completo de protección para sitios de WordPress. Incluye tres herramientas potentes que trabajan conjuntamente para mantener tu sitio en buen estado y seguro:
- VaultPress Backup: Hace automáticamente copias de seguridad de tu sitio en tiempo real. Así, si se produce una actualización defectuosa de un plugin o un problema con un archivo, puedes restaurarlo todo con solo unos clics.
- Jetpack Scan: Supervisa tu sitio en busca de malware, código sospechoso y cambios no autorizados. También te permite solucionar la mayoría de los problemas con un solo clic, directamente desde el panel de administración de WordPress.
- Akismet: Filtra el spam de los comentarios y los envíos de formularios antes de que lleguen a tu sitio, lo que te ahorra tiempo y ayuda a que tu sitio cargue más rápido.
Estas herramientas funcionan silenciosamente en segundo plano. No necesitas iniciar sesión en varios servicios ni aprender a utilizar configuraciones complicadas. Todo permanece dentro de tu panel de administración de WordPress. Recibirás alertas cuando algo parezca incorrecto y tendrás opciones para actuar de inmediato.
Combinar los permisos de archivo adecuados con análisis activos, copias de seguridad y protección contra el spam te proporciona un control total sobre la seguridad de tu sitio. Con Jetpack Security, no te limitas a reaccionar ante los problemas, sino que te adelantas a ellos. ¡Empieza hoy mismo!
Preguntas frecuentes
¿Cuáles son los permisos de archivo recomendados para WordPress?
En la mayoría de los sitios de WordPress: configura las carpetas con 755 y los archivos con 644. Usa permisos más estrictos para wp-config.php (600 o 640) y mantén .htaccess en 644.
¿Debería configurar alguna vez los permisos de WordPress con 777?
Establecer los permisos de WordPress en 777 crea un grave agujero de seguridad en tu sitio y debe evitarse. Este código permite a cualquier usuario de tu servidor leer, escribir y ejecutar tus archivos. Si un hacker encuentra un archivo con permisos 777, puede añadir scripts maliciosos o eliminar contenido esencial sin ninguna restricción.
Nunca debes usar 777 en ningún archivo o carpeta de un sitio web activo. Aunque un desarrollador de un plugin o un tema te pida cambiar los permisos a 777 para solucionar un problema, debes restablecerlos inmediatamente a valores más seguros, como 755 o 644, cuando termines.
¿Por qué aparece un error 403 Forbidden después de cambiar los permisos de los archivos?
Un error 403 Forbidden suele indicar que la configuración de tu servidor bloquea el acceso porque los permisos son demasiado restrictivos. Si estableces una carpeta en 700 o un archivo en 600, es posible que el servidor web no tenga permiso para leer el contenido que necesita para mostrar tu página.
Esto suele ocurrir cuando eliminas el acceso de «lectura» para las categorías «Mundo» o «Grupo» en tu cliente FTP. Para solucionarlo, accede a tu sitio mediante FTP y restablece tus carpetas a 755 y tus archivos a 644. Esta configuración permite al servidor leer los archivos y mantenerlos seguros.
¿Cómo puedo restablecer todos los permisos de archivos y carpetas de WordPress de una sola vez?
Puedes restablecer todos los permisos de una vez mediante una conexión SSH (Secure Shell), si tu proveedor de hosting la ofrece. Este método es mucho más rápido que cambiarlos manualmente uno a uno.
Una vez que inicies sesión en tu servidor mediante la línea de comandos, puedes ejecutar comandos específicos que establezcan todas las carpetas en 755 y todos los archivos en 644. Sin embargo, debes tener mucho cuidado con estos comandos. Un simple error al escribir podría dejar inoperativo todo tu sitio. Si no te sientes cómodo usando la línea de comandos, pide al equipo de soporte de tu proveedor de hosting que realice un restablecimiento por lotes por ti.
¿Pueden los permisos correctos de los archivos evitar que hackeen mi sitio de WordPress?
Los permisos correctos de los archivos actúan como una sólida barrera contra muchos tipos de ataques, pero no son una solución completa. Limitan lo que puede hacer un usuario no autorizado si consigue acceder a tu sistema. Por ejemplo, si un hacker entra a través de un plugin vulnerable, unos permisos adecuados podrían impedirle sobrescribir tus archivos de configuración principales.
Sin embargo, los permisos no pueden detener ataques como las inyecciones de SQL ni las contraseñas débiles. Debes considerar los permisos de los archivos como una capa esencial de defensa que funciona mejor junto con un plugin de seguridad de confianza, contraseñas seguras y actualizaciones periódicas.
¿Cuál es la diferencia entre los permisos 755 y 644?
La diferencia está en quién puede ejecutar el archivo o la carpeta. El código 755 se utiliza normalmente para directorios (carpetas). El «7» permite al propietario hacer cualquier cosa, mientras que el «5» permite a todos los demás leer y ejecutar el contenido de la carpeta, pero no escribir en ella. Este permiso de «ejecución» es necesario para las carpetas, ya que te permite navegar por su interior.
El código 644 se utiliza para archivos individuales. Permite al propietario leer y escribir, mientras que todos los demás solo pueden leer. Los archivos rara vez necesitan el permiso de «ejecución», a menos que sean scripts específicos; por eso 644 es más seguro para documentos, imágenes y archivos de PHP.
¿Qué permisos debería tener wp-config.php?
Usa 600 siempre que sea posible. Si tu proveedor de hosting requiere acceso para el grupo, usa 640. wp-config.php contiene credenciales de la base de datos y claves de seguridad, por lo que debe estar más restringido que los archivos normales.



