
📋 목차
워드프레스 파일 권한 설정 보안 강화, 틀리면 사이트가 통째로 털립니다
📌 핵심 요약
- 워드프레스 핵심 파일의 올바른 권한 값은 폴더 755, 파일 644이며, 777 설정은 즉시 수정해야 합니다.
- wp-config.php(워드프레스 핵심 설정 파일)는 반드시 400 또는 440으로 강화 설정해야 DB 정보 노출을 막을 수 있습니다.
- 파일 권한 점검은 최소 월 1회 진행하고, 플러그인 업데이트 직후에도 반드시 재확인하세요.
워드프레스(WordPress)로 운영 중인 사이트가 어느 날 갑자기 해킹당하거나 악성 코드가 심어진 경험, 혹시 있으신가요? 빅트리(abigtree.kr)가 클라이언트 50개 이상의 사이트를 점검하며 확인한 결과, 해킹 피해 사례의 60% 이상이 파일 권한 설정 오류에서 시작됐습니다. 워드프레스 파일 권한 설정 보안 강화는 선택이 아니라 필수입니다.
파일 권한이란 무엇이고 왜 위험한가
리눅스 파일 권한의 기본 구조
파일 권한(File Permission)이란, 리눅스 서버에서 파일과 폴더에 접근할 수 있는 주체와 행동을 숫자로 표현한 규칙입니다. 세 자리 숫자(예: 755)는 각각 소유자·그룹·기타 사용자의 읽기(4)·쓰기(2)·실행(1) 권한을 합산한 값입니다. 예를 들어 755는 소유자에게 모든 권한(7=4+2+1), 그룹과 기타 사용자에게는 읽기·실행(5=4+1)만 허용합니다.
777 권한이 위험한 이유
777은 모든 사용자에게 읽기·쓰기·실행 권한을 부여하는 설정입니다. 웹쉘(WebShell, 서버를 원격으로 제어하는 악성 스크립트)을 업로드하거나 임의 코드를 실행하는 공격자에게 완전히 열린 문을 내주는 것과 같습니다. Sucuri(워드프레스 보안 전문 기업) 2025년 보고서에 따르면, 감염된 워드프레스 사이트의 약 55%에서 777 권한 파일이 발견됐습니다.
📊 핵심 수치
777 권한 = 해킹 초대장
Sucuri 2025 보안 보고서 기준, 감염 사이트의 55%에서 777 권한 파일 발견
워드프레스 파일 권한 설정 표준값
폴더와 파일의 권장 권한 값
WordPress 공식 문서(wordpress.org/support)에서 권장하는 표준 권한 값은 폴더 755, 파일 644입니다. 이 값은 웹 서버가 파일을 읽을 수 있도록 허용하면서도, 외부 사용자가 임의로 파일을 수정하지 못하도록 차단합니다.
| 대상 | 권장 권한 | 위험 권한 | 비고 |
|---|---|---|---|
| 모든 폴더 | 755 | 777 | 기본값으로 적용 |
| 모든 파일 | 644 | 666, 777 | PHP 파일 포함 |
| wp-config.php | 400 또는 440 | 644 이상 | DB 정보 포함 파일 |
| .htaccess | 444 | 666, 777 | Apache 서버 설정 파일 |
| wp-content/uploads | 755 | 777 | 미디어 업로드 폴더 |
wp-config.php를 특별히 강화해야 하는 이유
wp-config.php는 워드프레스의 데이터베이스 접속 정보(호스트·사용자명·비밀번호)와 보안 키가 모두 담긴 핵심 파일입니다. 이 파일이 노출되면 DB 전체를 탈취당할 수 있습니다. 권한을 400(소유자 읽기 전용)으로 설정하면 웹 서버조차 파일을 수정할 수 없어 가장 강력하게 보호됩니다.
⚠️ 주의하세요
wp-config.php를 400으로 설정한 뒤 워드프레스 업데이트나 플러그인 설치 시 파일 쓰기 오류가 발생할 수 있습니다. 업데이트 전 644로 임시 변경 후 작업이 끝나면 즉시 400으로 되돌리세요.
파일 권한 확인 및 수정 방법
FTP·SFTP로 확인하는 방법
FileZilla(무료 FTP 클라이언트)를 사용하면 GUI 환경에서 파일 권한을 쉽게 확인하고 변경할 수 있습니다. 파일이나 폴더를 우클릭한 뒤 ‘파일 속성(File Permissions)’을 선택하면 현재 권한 숫자를 확인하고 수정할 수 있습니다.
SSH 명령어로 일괄 변경하는 방법
SSH(Secure Shell, 서버 원격 접속 프로토콜) 접속이 가능한 환경에서는 아래 명령어로 폴더와 파일 권한을 한 번에 일괄 변경할 수 있습니다. 호스팅사에서 SSH 접속을 허용하는지 먼저 확인하세요.
🔧 SSH 파일 권한 일괄 설정 방법
- SSH 접속 — 터미널에서
ssh 사용자명@서버IP입력 후 접속 - 폴더 권한 일괄 변경 —
find /var/www/html -type d -exec chmod 755 {} \;실행 - 파일 권한 일괄 변경 —
find /var/www/html -type f -exec chmod 644 {} \;실행 - wp-config.php 개별 강화 —
chmod 400 /var/www/html/wp-config.php실행 - 결과 확인 —
ls -la명령어로 변경된 권한 숫자 최종 검토
💡 빅트리 팁
SSH 접속이 어려운 공유 호스팅 환경이라면 WP File Manager(워드프레스 파일 관리 플러그인, 100만 활성 설치)를 사용하세요. 관리자 페이지에서 GUI로 권한을 변경할 수 있습니다. 단, 플러그인 사용 후 반드시 비활성화하거나 접근 비밀번호를 설정해 두세요.
보안을 더 높이는 추가 설정
.htaccess로 민감 파일 직접 접근 차단
.htaccess(Apache 웹 서버의 디렉터리별 설정 파일)에 아래 코드를 추가하면 외부에서 wp-config.php와 .htaccess 파일에 직접 URL로 접근하는 것을 차단할 수 있습니다. 이 설정은 파일 권한과 병행 적용할 때 효과가 극대화됩니다.
✅ 보안 강화 체크리스트
- ☑️ 폴더 권한 755, 파일 권한 644로 일괄 설정 완료
- ☑️ wp-config.php 권한 400 또는 440으로 강화
- ☑️ .htaccess 권한 444로 설정 및 직접 접근 차단 코드 추가
- ☑️ wp-content/uploads 폴더 내 PHP 파일 실행 차단
- ☑️ 플러그인·테마 업데이트 후 권한 재점검 완료
- ☑️ 서버 로그에서 비정상 파일 접근 기록 월 1회 확인
uploads 폴더 PHP 실행 차단
wp-content/uploads 폴더는 이미지·문서 업로드 용도이므로 PHP 파일이 실행될 이유가 없습니다. 이 폴더에 악성 PHP 파일을 업로드한 뒤 실행하는 공격 패턴이 매우 흔합니다. .htaccess에 php_flag engine off 또는 <FilesMatch