جلوگیری از اجرای PHP در uploads؛ راهنمای جامع و فنی ایمنسازی سرور و وردپرس
پوشه uploads یا همان مسیر آپلود فایلها، شریان اصلی تعامل کاربر با وبسایت شماست. از آپلود عکس پروفایل و فایلهای مستندات گرفته تا تصاویر محصولات، همگی در این دایرکتوری قرار میگیرند. اما آیا میدانستید همین پوشه کاربردی، محبوبترین نقطه ورود برای مهاجمان سایبری و هکرها جهت تزریق فایلهای مخرب (Web Shell) است؟ اگر هکر بتواند یک اسکریپت PHP را در این پوشه آپلود و سپس آن را اجرا کند، عملاً دسترسی کامل به کل سرور و پایگاهداده شما پیدا خواهد کرد. بررسی این مسیله و بستن راههای نفوذ، یکی از اولین قدمهای تامین امنیت زیرساخت است.
اگر مشغول پروژههای حساس توسعه و ساخت وبسایت هستید، باید آگاه باشید که پوشه آپلود بهطور استاندارد فقط باید محل نگهداری فایلهای استاتیک مثل تصاویر (JPG, PNG, WEBP)، ویدیوها یا اسناد PDF باشد و تحت هیچ شرایطی نباید هیچ فایل متنی حاوی کدهای برنامهنویسی سمت سرور در آن تفسیر یا اجرا شود. در این مقاله جامع، تمام راهکارهای عملی و تستشده برای غیرفعال کردن اجرای اسکریپتهای PHP در وبسرورهای مختلف (آپاچی، انجینک و لایتاسپید) را گامبهگام بررسی میکنیم.
مهاجم فایل shell.php را درون پوشه uploads جا میزند.
کانفیگ htaccess یا Nginx مانع فراخوانی PHP میشود.
فایل اجرا نشده و خطای عدم دسترسی ارائهشده و سرور امن میماند.
- چرا غیرفعال کردن اجرای PHP در پوشه Uploads حیاتی است؟
- هکرها چگونه از فرآیند آپلود فایل سوءاستفاده میکنند؟
- آموزش جلوگیری از اجرای PHP در وبسرور Apache (از طریق htaccess)
- آموزش جلوگیری از اجرای PHP در وبسرور Nginx
- نحوه ایمنسازی پوشه آپلود در LiteSpeed و OpenLiteSpeed
- غیرفعالسازی توابع خطرناک در php.ini جهت امنیت لایهای
- جدول مقایسه روشهای مختلف ایمنسازی دایرکتوری آپلود
- عیبیابی سریع (Troubleshooting)
- سوالات متداول (FAQ)
چرا غیرفعال کردن اجرای PHP در پوشه Uploads حیاتی است؟

دایرکتوری /wp-content/uploads/ در سیستم وردپرس یا هر پوشه مشابهی در سیستمهای اختصاصی، سطح دسترسی نوشتن (Write Permission) دارد. به این معنی که سرور یا کاربر اجازه دارد فایلهای جدید را در آن قرار دهد. وقتی این مجوز نوشتن با قابلیت «اجرای اسکریپت» ترکیب میشود، یک ریسک امنیتی فوقالعاده بزرگ خلق خواهد شد.
اگر یک نفوذگر بتواند فایلی با پسوند .php را در این دایرکتوری جا دهد و سپس آدرس آن را در مرورگر باز کند، مفسر PHP روی سرور فایل را خوانده و دستورات داخل آن را اجرا میکند. این دستورات میتوانند شامل حذف تمام دیتابیس، سرقت اطلاعات کاربران یا تغییر دسترسیهای مدیریتی باشند. برای کسب اطلاعات بیشتر درباره مبانی حفاظت، میتوانید بخش آموزشهای امنیت وبسایت را نیز مطالعه کنید.
چگونه اجرای PHP را در پوشه uploads غیرفعال کنیم؟
کافی است یک فایل .htaccess اختصاصی داخل پوشه uploads ایجاد کرده و کد زیر را در آن قرار دهید:
<Files *.php> deny from all </Files>
در وبسرور Nginx نیز باید در بلوک کانفیگ مربوط به این مسیر، دستور location ~* /uploads/.*.php$ { deny all; } را اضافه کنید.
هکرها چگونه از فرآیند آپلود فایل سوءاستفاده میکنند؟

شاید تصور کنید بررسی پسوند فایل در فرم آپلود سایت شما کافی است و با چک کردن فرمت JPG مانع آپلود فایل PHP میشوید. اما تکنیکهای دور زدن فیلتر بسیار پیشرفتهتر از یک چک کردن ساده هستند:
- پسوندهای چندگانه (Double Extensions): مانند
image.php.jpgکه برخی وبسرورهای قدیمی آن را به عنوان اسکریپت پیاچپای پردازش میکنند. - پسوندهای جایگزین PHP: مانند
.php3,.php5,.phtmlیا.pharکه اگر وبسرور برای آنها کانفیگ شده باشد، اجرا خواهند شد. - جعل نوع MIME (MIME-type Spoofing): مهاجم هدر درخواست HTTP را تغییر داده و سیستم را گمراه میکند تا فایل PHP را تصویر تشخیص دهد.
- آپلود فایل htaccess مخرب: اگر مهاجم بتواند یک فایل
.htaccessداخل دایرکتوری آپلود بنویسد، تنظیمات وبسرور را طوری دستکاری میکند که فایلهای GIF مثل PHP اجرا شوند!
اگر سیستم شما به ابزارهای هوشمند مجهز نباشد، خطرات افزایش مییابد. در کنار تنظیمات سرور، نصب و پیکربندی ابزارهای خودکار مانند افزونه امنیتی MalCare میتواند فرآیند اسکن و کشف فایلهای مخرب را بیدرنگ انجام دهد.
آموزش جلوگیری از اجرای PHP در وبسرور Apache (از طریق htaccess)

اگر وبسرور شما آپاچی است یا از کنترلپنلهایی نظیر سیپنل (cPanel) و دایرکتAdmin استفاده میکنید، سریعترین روش استفاده از فایل .htaccess اختصاصی است.
مراحل انجام کار:
- وارد کنترل پنل هاست خود شوید و به مسیر
wp-content/uploads/بروید. - یک فایل جدید با نام exact
.htaccessایجاد کنید (دقت کنید نقطه در ابتدای نام قرار داشته باشد). - کد جامع زیر را درون آن کپی کرده و فایل را ذخیره نمایید:
# Block direct execution of all script files in uploads
<FilesMatch ".(php|php3|php4|php5|phtml|phps|phar|inc|cgi|pl)$">
Order Deny,Allow
Deny from all
</FilesMatch>
# Alternative rule for Apache 2.4+
<IfModule mod_authz_core.c>
<FilesMatch ".(php|php3|php4|php5|phtml|phps|phar|inc|cgi|pl)$">
Require all denied
</FilesMatch>
</IfModule>
این کانفیگ مانع اجرای هر فایلی میشود که پسوند آن به زبانهای اسکریپتنویسی متداول ختم شود. اگر هم مهاجم سعی کند فایلی را مستقیم صدا بزند، با خطای HTTP 403 Forbidden مواجه خواهد شد. بررسی این تظنیمات امنیتی روی لایههای مختلف باعث آسودگی خاطر توسعهدهنده میشود.
آموزش جلوگیری از اجرای PHP در وبسرور Nginx
وبسرور انجینک (Nginx) از فایلهای .htaccess پشتیبانی نمیکند. بنابراین باید قوانین را مستقیماً در فایل پیکربندی اصلی وبسرور یا بلوک مجازی (Server Block) دامنه وارد نمایید.
برای بستن دسترسی در Nginx، فایل کانفیگ سایت خود را (معمولاً در مسیر /etc/nginx/sites-available/yourdomain.conf) باز کرده و تکهکد زیر را داخل بلوک server { ... } اضافه کنید:
# Prevent PHP Execution in Uploads Directory
location ~* ^/wp-content/uploads/.*.php$ {
deny all;
return 403;
}
# Optional: Disable execution in all uploaded/media directories
location ~* /(?:uploads|files|images)/.*.php$ {
deny all;
return 403;
}
پس از اضافه کردن کد فوق، حتما صحت سینتکس Nginx را بررسی کرده و وبسرور را ریستارت کنید:
sudo nginx -t sudo systemctl reload nginx
این کار امنیت لایه سرور شما را تا حد بسیار زیادی ارتقا میدهد. اگر صاحب پلتفرمهای پرتردد هستید یا به ارائه خدمات پرداختهاید، ساختار زیرساخت شما باید کاملاً مستحکم باشد؛ پیشنهاد میکنیم استانداردهای مرتبط با طراحی سایت شرکتی و سازمانی را هم مطالعه نمایید تا با اصول امنیت مقیاسپذیر بیشتر آشنا شوید.
نحوه ایمنسازی پوشه آپلود در LiteSpeed و OpenLiteSpeed
وبسرورهای لایتاسپید (LiteSpeed) با قوانین htaccess آپاچی همخوانی کامل دارند. بنابراین اگر از LiteSpeed تجاری استفاده میکنید، همان کد قرار دادهشده در بخش آپاچی در پوشه uploads کار خواهد کرد.
اما اگر از نسخه متنباز OpenLiteSpeed بهره میبرید، خواندن htaccess بهصورت خودکار و پویا ممکن است انجام نشود. در این حالت میتوانید از پنل مدیریتی OpenLiteSpeed WebAdmin (پورت 7080) به بخش Context بروید، یک Static Context برای مسیر /wp-content/uploads/ بسازید و گزینه Accessible را روی حالت No قرار دهید یا دسترسی فایلهای اسکریپتی را سلب کنید.
غیرفعالسازی توابع خطرناک در php.ini جهت امنیت لایهای
فرض کنید به هر دلیلی یک فایل شل در سرور اجرا شد. اگر توابع اجرای دستورات سیستمعامل در PHP بسته شده باشند، مهاجم نمیتواند از شل استفاده چندانی ببرد! این مفهوم دفاع در عمق (Defense in Depth) نام دارد.
وارد فایل تنظیمات php.ini سرور شوید و خط زیر را پیدا کرده و توابع خطرناک را به آن اضافه کنید:
disable_functions = exec, passthru, shell_exec, system, proc_open, popen, curl_exec, curl_multi_exec, parse_ini_file, show_source
علاوه بر این، در کنار حفاظت از آپلودها، حواستان به فرمها و نشستهای کاربری نیز باشد. مثلا مطالعه روشهای ایمنسازی مانند جلوگیری از حملات CSRF در وردپرس آسیبپذیریهای متقاطع در بستر وب را بهشدت کاهش میدهد. این مسائل در پروژههای بزرگ مثل طراحی فروشگاه اینترنتی حیاتیتر میشوند چراکه حفظ اطلاعات پرداخت مشتریان شرط اول کسب درآمد است.
جدول مقایسه روشهای مختلف ایمنسازی دایرکتوری آپلود
جدول زیر نگاهی خلاصه و کاربردی به متدهای مختلف مسدودسازی اجرای PHP و میزان اثربخشی آنها دارد:
| روش ایمنسازی | میزان اثربخشی و نکات کلیدی |
|---|---|
| فایل htaccess در uploads | بسیار عالی برای Apache/LiteSpeed. اجرای تمام کدهای PHP در آن مسیر را سریعاً متوقف میکند. |
| کانفیگ مستقیم Nginx Block | بهترین کارایی و بالاترین سطح امنیت؛ زیرا بدون نیاز به پردازش فایلهای ثانویه، مستقیماً توسط سرور مسدود میشود. |
| محدودیت توابع در php.ini | خط دفاعی لایه دوم. اگر فایلی به هر دلیلی اجرا شد، مانع دسترسی به کدهای دستور دهنده سیستمعامل میشود. |
| تغییر سطوح دسترسی (Chmod 644) | اجازه ویرایش فایلها توسط کدهای غیرمجاز را محدود میسازد و از اوررایت شدن فایلها جلوگیری میکند. |
ناگفته نماند که امنیت سرور به تجهیزات زیرساختی و شبکه هم وابسته است؛ شرکتهای بزرگ جهت بالا بردن پایداری فیزیکی و شبکه دیتاسنترها از ابزارهای استانداردی مانند خرید تجهیزات شبکه پچ پنل برای ارتقاء ارتباطات استفاده میکنند تا شبکه همیشه بدون قطعی باقی بماند.
عیبیابی سریع (Troubleshooting)
گاهی اوقات پس از مسدود کردن کدهای PHP در پوشه uploads، ممکن است با مشکلاتی مواجه شوید. در ادامه راهحلهای سریع چالشهای متداول ارائه شده است:
علت: احتمالا دستورات htaccess شما با نسخه آپاچی سرور ناسازگار است یا کدهای اشتباه کپی شدهاند.
راهحل: فایل htaccess ایجاد شده در پوشه uploads را موقتاً پاک کنید. مطمئن شوید که نسخه Apache سرور ۲.۴ است و تنها از تکهکد استاندارد ارائه شده استفاده کردهاید.
علت: گزینه AllowOverride در کانفیگ اصلی وبسرور آپاچی روی None تنظیم شده است.
راهحل: از مدیر هاست بخواهید قابلیت AllowOverride را برای دایرکتوری سایت شما فعال (All) کند تا htaccess معتبر شناخته شود.
همچنین فراموش نکنید که حفظ سلامت زیرساخت وب نه تنها از جریمههای گوگل جلوگیری میکند، بلکه اثر مستقیمی بر بهبود شاخصهای سئو و رتبهبندی گوگل دارد؛ چرا که وبسایتهای آلوده به بدافزار سریعاً توسط موتورهای جستجو جریمه و بلکلیست میشوند.
سوالات متداول (FAQ)
نتیجهگیری و جمعبندی
ایمنسازی دایرکتوری آپلود یکی از سریعترین، کمهزینهترین و در عین حال تاثیرگذارترین اقدامات امنیتی در وب است. با قرار دادن یک کد چند خطی در htaccess یا کانفیگ Nginx، راه نفوذ درصد بالایی از کدهای مخرب را به طور کامل مسدود میکنید. همواره امنیت را یک فرآیند چندلایه ببینید تا کسبوکارتان در برابر تهدیدات بلقوه مصون بماند.
برای مطالعه مقالات آموزشی بیشتر و خدمات تخصصی، حتما از وبسایت مهیار هاب دیدن فرمایید.
سوالات متداول
آیا ایجاد فایل htaccess در پوشه uploads باعث اختلال در نمایش تصاویر میشود؟
خیر، اگر دستورات دقیقاً مطابق آموزش قرار گیرند فقط جلوی اجرای فایلهای اسکریپتی گرفته میشود. فایلهای استاتیک مثل عکسها و اسناد بدون هیچ مشکلی بارگذاری خواهند شد.
چرا وبسرور Nginx از فایل htaccess پشتیبانی نمیکند؟
وبسرور انجینک برای افزایش کارایی و سرعت، فایلهای تنظیمات محلی را پردازش نمیکند. برای اعمال این محدودیت در Nginx باید تنظیمات را مستقیماً در فایل کانفیگ اصلی سرور وارد کنید.
چگونه از صحت عملکرد مسدودسازی کدهای PHP در پوشه آپلود مطمئن شویم؟
یک فایل تست مانند test.php در پوشه uploads ایجاد کرده و آدرس آن را در مرورگر باز کنید. اگر با خطای 403 Forbidden مواجه شدید، تنظیمات به درستی اعمال شدهاند.
آیا نصب افزونه امنیتی وردپرس ما را از این تنظیمات بینیاز میکند؟
خیر، افزونهها روی لایه نرمافزاری کار میکنند در حالی که این تنظیمات روی لایه وبسرور اعمال میشوند. ترکیب هر دو روش بهترین سطح امنیت را برای سایت شما فراهم میسازد.