
به اشتراک بگذارید
امنیت وردپرس | بلاگ وبداده
غیرفعال کردن ویرایشگر پوسته و افزونه در وردپرس
- موضوع چیست: بستن «ویرایشگر فایل پوسته» و «ویرایشگر فایل افزونه» در پیشخوان وردپرس.
- روش اصلی و رسمی: افزودن یک خط
defineبه فایلwp-config.php. - روش سختگیرانهتر: ثابت
DISALLOW_FILE_MODSکه بهروزرسانی از پیشخوان را هم میبندد. - راه بدون کد: گزینه یککلیکی در افزونههای امنیتی مثل Wordfence و Solid Security.
- واقعیت صادقانه: این کار جلوی مهاجمِ دارای دسترسی SFTP را نمیگیرد؛ فقط یک لایه از امنیت است.
در یک نگاه
غیرفعال کردن ویرایشگر پوسته و افزونه یعنی چه؟
- ویرایشگر فایل پوسته: از مسیر
نمایش (Appearance) ← ویرایشگر فایل پوسته (Theme File Editor). - ویرایشگر فایل افزونه: از مسیر
افزونهها (Plugins) ← ویرایشگر فایل افزونه (Plugin File Editor).
functions.php یا style.css پوسته و فایلهای PHP افزونهها را بدون هیچ برنامهی جانبی ویرایش کنید. راحت بهنظر میرسد، اما همین راحتی دقیقاً همان چیزی است که آن را به یک ریسک امنیتی جدی تبدیل میکند.یک تشبیه ساده

چرا باید ویرایشگر فایل وردپرس را ببندید؟
- لایهی دفاعی در برابر هک: اگر مهاجم به یک حساب مدیر دسترسی پیدا کند، اولین کارش تزریق کد مخرب از همین ویرایشگر است. بستن ویرایشگر این مسیر ساده را میبندد.
- جلوگیری از خرابی سهوی: یک خطای نحوی کوچک در
functions.phpمیتواند کل سایت را با «صفحه سفید مرگ» (WSOD) از دسترس خارج کند. - کنترل کاربران پرشمار: در سایتهایی با چند مدیر، بستن ویرایشگر جلوی دستکاریهای ناخواستهی کاربرانِ «بیش از حد کنجکاو» را میگیرد.
- همراستا با سختسازی رسمی: این کار بخشی از چکلیست رسمی «سختسازی وردپرس» است.
نقلقول از مستندات رسمی وردپرس
روشهای غیرفعالسازی ویرایشگر پوسته و افزونه (گامبهگام)
قبل از شروع: یک بکاپ بگیرید
wp-config.php است و یک اشتباه کوچک در آن میتواند کل سایت را از کار بیندازد. پس قبل از هر تغییری از این فایل (و کل سایت) بکاپ کامل بگیرید تا اگر چیزی طبق انتظار پیش نرفت، سریع به عقب برگردید.روش اول: افزودن DISALLOW_FILE_EDIT به wp-config.php (روش رسمی)
wp-config.php در پوشهی ریشهی سایت (همانجایی که پوشههای wp-admin و wp-content هستند) دسترسی پیدا کنید. این دسترسی از طریق مدیر فایل هاست، سیپنل یا یک برنامهی SFTP مثل FileZilla ممکن است. سپس این خط را کمی بالاتر از خط /* That's all, stop editing! Happy publishing. */ اضافه کنید:<?php
// غیرفعالسازی ویرایشگر فایل پوسته و افزونه در پیشخوان وردپرس
// این خط را کمی بالاتر از خط زیر در فایل wp-config.php قرار دهید:
// /* That's all, stop editing! Happy publishing. */
define( 'DISALLOW_FILE_EDIT', true );PHPچطور از اعمالشدن مطمئن شوم؟
wp-config.php در ریشه) را ویرایش کردهاید و خط را بالای «stop editing» گذاشتهاید.روش دوم: DISALLOW_FILE_MODS برای امنیت سختگیرانهتر
<?php
// حالت سختگیرانهتر برای سایتهای حساس یا محیط تولید (Production)
// این ثابت علاوه بر بستن ویرایشگر، نصب و بهروزرسانی افزونه و پوسته از پیشخوان را هم غیرفعال میکند
// اگر این خط را بگذارید، دیگر نیازی به DISALLOW_FILE_EDIT نیست
define( 'DISALLOW_FILE_MODS', true );PHPاین روش را با احتیاط انتخاب کنید
روش سوم: استفاده از افزونهی امنیتی (بدون کد)
DISALLOW_FILE_EDIT را اعمال میکنند. برای مثال در Wordfence بخش «Disable Code Editing» و در Solid Security (نام قبلی iThemes Security) گزینهی «WordPress Tweaks ← File Editor» این کار را انجام میدهد. تنها نکته این است که نصب یک افزونهی کامل امنیتی صرفاً برای این تنظیم ساده، کمی زیادهروی است؛ اگر از قبل چنین افزونهای دارید از همان استفاده کنید، در غیر این صورت روش wp-config سبکتر است.
چطور بعداً ویرایشگر را دوباره فعال کنم؟
wp-config.php بروید و مقدار ثابت را به false تغییر دهید یا کل آن خط را حذف کنید. با ذخیرهی فایل، ویرایشگرها بلافاصله به پیشخوان برمیگردند. اگر از افزونهی امنیتی استفاده کردهاید، همان گزینه را در تنظیمات افزونه خاموش کنید.جدول مقایسهی سه روش
| روش | سطح دشواری | نیاز به دسترسی | مناسب برای | بهروزرسانی از پیشخوان |
|---|---|---|---|---|
| DISALLOW_FILE_EDIT در wp-config | متوسط | مدیر فایل هاست یا SFTP | اکثر سایتها | باز میماند |
| DISALLOW_FILE_MODS | متوسط | مدیر فایل هاست یا SFTP | سایتهای حساس / تولید | بسته میشود |
| افزونهی امنیتی | آسان | پیشخوان وردپرس | کسانی که افزونه امنیتی دارند | باز میماند |
پیشنهاد ما برای شروع
DISALLOW_FILE_EDIT به wp-config.php بهترین تعادل بین امنیت و راحتی است: امنیت زیاد، بدون دردسر عملیاتی. اگر سایتتان حساس است و بهروزرسانی را دستی مدیریت میکنید، سراغ DISALLOW_FILE_MODS بروید. اگر هم اهل کد نیستید، گزینهی افزونهی امنیتی در دسترس است.میزبانی امن وردپرس در وبداده
✅ دیتاسنترهای متنوع در ایران، هلند و آلمان برای انتخاب نزدیکترین لوکیشن.
✅ کنترلپنل سیپنل با مدیر فایل برای ویرایش امن wp-config.php و بازگردانی بکاپ.
✅ پشتیبانی فنی ۲۴ ساعته برای کمک در ویرایش فایلهای پیکربندی و امنسازی سایت.
تجربهی پشتیبانی وبداده
معایب و محدودیتهایی که باید بدانید
edit_plugins وابستهاند ممکن است پس از این تغییر درست کار نکنند؛ اگر افزونهای دچار مشکل شد، این تنظیم را بهعنوان یکی از علتهای احتمالی بررسی کنید. جمعبندی: این کار یک قدم لازم و ساده در امنسازی است، اما باید در کنار سایر لایههای امنیتی دیده شود، نه بهجای آنها.پرسشهای پرتکرار
غیرفعال کردن ویرایشگر فایل به سایت یا سئوی من آسیب میزند؟
خیر. این تنظیم فقط ابزار ویرایش کد را از پیشخوان حذف میکند و هیچ تأثیری بر نمایش سایت، سرعت، خزش یا رتبهی گوگل ندارد. برعکس، بستن یک مسیر نفوذ، از نظر امنیت یک نشانهی مثبت است.
بعد از بستن ویرایشگر، دیگر نمیتوانم کد پوسته را ویرایش کنم؟
میتوانید، فقط نه از داخل پیشخوان. ویرایش فایلها از طریق مدیر فایل هاست، سیپنل یا یک برنامهی SFTP مثل FileZilla همچنان کاملاً ممکن است. در واقع این روشها امنتر و حرفهایتر هم هستند.
تفاوت DISALLOW_FILE_EDIT و DISALLOW_FILE_MODS چیست؟
اولی فقط ویرایشگر فایل پوسته و افزونه را میبندد. دومی سختگیرانهتر است و علاوه بر بستن ویرایشگر، نصب و بهروزرسانی افزونه و پوسته از پیشخوان را هم غیرفعال میکند. طبق مستندات رسمی، DISALLOW_FILE_MODS بهتنهایی اثر هر دو را دارد و نیازی به تنظیم همزمان نیست.
wp-config.php دقیقاً کجاست و چطور به آن دسترسی پیدا کنم؟
این فایل در پوشهی ریشهی سایت (کنار پوشههای wp-admin و wp-content) قرار دارد. میتوانید از طریق مدیر فایل هاست/سیپنل یا یک برنامهی SFTP به آن دسترسی پیدا کنید. حتماً قبل از ویرایش یک نسخهی بکاپ از آن بگیرید.
خط define را کجای فایل wp-config.php بگذارم؟
آن را کمی بالاتر از خط /* That’s all, stop editing! Happy publishing. */ اضافه کنید. اگر خط را پایینتر از این نقطه بگذارید ممکن است اعمال نشود. جای دقیقش مهم نیست تا وقتی بالای آن خط پایانی باشد.
آیا افزونهای برای این کار لازم است؟
نه لزوماً. روش wp-config.php بدون هیچ افزونهای کار را انجام میدهد و سبکترین راه است. افزونههای امنیتی فقط یک راه جایگزین و بدونکد هستند؛ اگر از قبل افزونهی امنیتی دارید از گزینهاش استفاده کنید، وگرنه نیازی به نصب افزونهی جدید فقط برای این کار نیست.
بعد از این تغییر یکی از افزونههایم درست کار نمیکند؛ چرا؟
طبق یادداشت رسمی وردپرس، بعضی افزونهها در کدشان به قابلیت edit_plugins وابستهاند و ممکن است با فعال شدن این ثابت دچار مشکل شوند. اگر چنین اتفاقی افتاد، برای تست موقتاً مقدار ثابت را false کنید؛ اگر مشکل حل شد، علت همین بوده و بهتر است با سازندهی افزونه در میان بگذارید.
این کار جلوی هک شدن سایتم را میگیرد؟
بهتنهایی نه. بستن ویرایشگر فقط یک مسیر نفوذ ساده را میبندد و یک لایهی امنیتی اضافه است. برای امنیت واقعی باید در کنار آن از رمز قوی، ورود دومرحلهای، بهروزرسانی مرتب و بکاپ منظم هم استفاده کنید.
جمعبندی و چکلیست نهایی
چکلیست سریع
✅ خط define(‘DISALLOW_FILE_EDIT’, true); را بالای «stop editing» در wp-config.php بگذارید.
✅ سایتهای حساس: بهجای آن از DISALLOW_FILE_MODS استفاده کنند.
✅ اگر اهل کد نیستید، از گزینهی افزونهی امنیتی استفاده کنید.
✅ با مراجعه به منوی «نمایش» و «افزونهها»، حذف شدن «ویرایشگر فایل» را تست کنید.
✅ امنیت را یک فرایند مداوم ببینید: رمز قوی، ورود دومرحلهای و بهروزرسانی را ادامه دهید.



