Права доступа к файлам Joomla: как настроить правильно и не оставить дыру

JoomLab

Права доступа к файлам Joomla: как настроить правильно и не оставить дыру
COM_CONTENT_AUTHOR

JoomLab

Дата публикации

30 августа 2026

COM_CONTENT_VIEWS

7

Права доступа к файлам Joomla: как настроить правильно и не оставить дыру

Права доступа определяют, кто может читать, изменять и выполнять файлы на сервере. Если права выставлены слишком щедро, любой скрипт на сайте может перезаписывать файлы ядра Joomla. Мы провели более 200 аудитов сайтов на Joomla и часто находим здесь серьёзную уязвимость. Разберём, как настроить права правильно.

Как работают права в Linux

В Linux каждый файл и папка имеют три уровня доступа: для владельца, для группы и для остальных пользователей. Каждый уровень определяет три действия: чтение, запись и выполнение.

Например, права 644 для файла означают:

  • Владелец может читать и изменять.
  • Группа может только читать.
  • Остальные могут только читать.

Для папок используется 755: владелец может всё, группа и остальные — только читать и заходить внутрь.

Рекомендуемые права для Joomla

Стандартные значения для файлов Joomla — 644, для папок — 755. Особое внимание — файлу configuration.php: после установки Joomla его права должны быть 444 (только чтение для всех).

Базовые настройки прав

Проверьте эти значения:

  • Файлы Joomla — 644.
  • Папки Joomla — 755.
  • configuration.php444.
  • Папки tmp и cache755 (запись нужна только владельцу).

Чего нельзя делать

Никогда не выставляйте права 777 на файлы или папки Joomla. Это означает полный доступ для всех, включая любой скрипт на сервере. Если у вас на сайте есть уязвимость, злоумышленник сможет перезаписать файлы ядра и получить контроль над сайтом.

Некоторые хостинги требуют 777 для корректной работы, но это признак плохой конфигурации сервера. Современные хостинги работают с 755 и 644 без проблем.

Как проверить текущие права

Проверить права можно через файловый менеджер хостинга или по FTP. Обратите внимание на файлы, которые менялись в последнее время: если их права отличаются от стандартных, это может быть следом взлома.

Если вы нашли нестандартные права на нескольких файлах, особенно на index.php или configuration.php — это повод провести полный аудит. У нас есть услуга технический аудит Joomla: проверяем код, структуру, права доступа и безопасность за 1–2 дня, даём понятный отчёт с приоритетами.

Владелец файлов

Кроме прав доступа важен владелец файла. Файлы Joomla должны принадлежать вашему пользователю на сервере, а не веб-серверу. Если файлы принадлежат веб-серверу, злоумышленник через уязвимость сможет изменять их даже с правами 644.

Проверить владельца можно в файловом менеджере хостинга. Если вы не уверены, что настроено правильно — обратитесь в поддержку.

Если сайт уже взломан через права доступа

Если злоумышленник воспользовался неправильными правами и загрузил вредоносный код — сначала нужно вылечить сайт, а потом настраивать права. Услуга удаление вредоносного кода включает проверку файлов на шеллы и бэкдоры. А после лечения обязательно стоит настроить защиту — защита и файрвол для Joomla.

«Права доступа — это не то, что настраивают один раз и забывают. После каждого изменения сайта проверяйте, что ничего не сбилось».

Если вы не уверены, что права доступа настроены корректно, или подозреваете, что они были изменены при взломе — начните с технического аудита. Это займёт меньше времени, чем восстановление после атаки.