غیرفعال کردن file editor وردپرس: راهنمای جامع و علمی برای افزایش امنیت
وردپرس بهعنوان محبوبترین سیستم مدیریت محتوا در جهان، امکانات فراوانی دارد. یکی از این قابلیتها، ویرایشگر داخلی فایل (File Editor) است. این ابزار به مدیران سایت اجازه میدهد تا بدون نیاز به اکانت هاست یا FTP، مستقیم از داخل پنل وردپرس، کدهای قالب و افزونهها را دستکاری کنند. در نگاه اول این ویژگی بسیار کاربردی به نظر میرسد؛ اما از دیدگاه متخصصان امنیت وبسایت، فعال بودن این قابلیت یک ریسک بزرگ و خطری آشکار برای تمام زیرساخت سایت است. در این مقاله به بررسی دقیق دلایل خطرساز بودن این ویژگی و روشهای گامبهگام برای بستن آن میپردازیم.
تزریق کدهای مخرب در صورت لو رفتن اکانت، ایجاد خطاهای خطرساز fatal error و از دسترس خارج شدن کامل سایت.
افزودن قطعه کد
define('DISALLOW_FILE_EDIT', true); به فایل wp-config.php در هاست.
- ۱. ویرایشگر فایل وردپرس چیست و چه کارهایی انجام میدهد؟
- ۲. چرا فعال بودن File Editor یک تهدید امنیتی بزرگ است؟
- ۳. آموزش گامبهگام غیرفعال کردن File Editor در wp-config.php
- ۴. غیرفعال کردن همزمان ویرایش و نصب افزونهها/قالبها
- ۵. روشهای جایگزین و ایمن برای ویرایش کدهای وردپرس
- ۶. جدول مقایسه روشهای مدیریت فایلها
- ۷. بخش عیبیابی سریع (Troubleshooting)
- ۸. سوالات متداول (FAQ)
ویرایشگر فایل وردپرس چیست و چه کارهایی انجام میدهد؟

وقتی وردپرس را نصب میکنید، در بخش پیشخوان و زیرمجموعه «نمایش» یا «افزونهها»، گزینهای به نام «ویرایشگر پرونده پوسته» و «ویرایشگر پرونده افزونه» وجود دارد. این ابزارها یک ادیتور ساده متنی بر پایه مرورگر در اختیار شما میگذارند که کدهای PHP، CSS و JS قالب یا افزونهها را نشان میدهد.
هدف اولیه توسعهدهندگان وردپرس از ساخت این بخش، راحتی کار مدیران برای اعمال سریع کدهای کوچک بود. مثلاً اگر میخواستید یک خط کد به فایل functions.php اضافه کنید، نیازی به لاگین در سیپنل یا دایرکتالمین نداشتید. اما همین راحتی، بزرگترین نقطه ضعف را ایجاد کرده است. امروزه در حوزه راهکارهای جامع امنیتی وردپرس تاکید میشود که این منو باید اولین بخش تعطیلشده در پنل مدیریت باشد.
برای غیرفعال کردن ویرایشگر فایل در وردپرس، وارد هاست خود شوید، فایل wp-config.php را باز کرده و کد define('DISALLOW_FILE_EDIT', true); را دقیقاً قبل از خط /* That's all, stop editing! Happy publishing. */ قرار دهید و فایل را ذخیره کنید.
چرا فعال بودن File Editor یک تهدید امنیتی بزرگ است؟

شاید با خودتان فکر کنید که دسترسی به این بخش فقط برای حسابهای کاربری مدیر کل (Administrator) امکانپذیر است، پس چه خطری میتواند داشته باشد؟ خطرات اصلی شامل موارد زیر است:
- دسترسی هکرها پس از نفوذ اولیه: اگر هکری با حملات بروت فورس (Brute Force) یا سرقت کوکیها به حساب مدیر دست یابد، بلافاصله سراغ ویرایشگر فایل میرود. او میتواند یک بکدور (Backdoor) یا شل (Web Shell) روی سایت شما تزریق کند و کنترل کامل سرور را به دست گیرد. اگر از امنیت wp-login.php غافل شوید، این مسیر نفوذ کاملاً هموار میشود.
- خطاهای انسانی و سمیکالونهای فراموششده: ادیتور داخلی وردپرس مانند محیطهای حرفهای کدنویسی (مانند VS Code) خطایابی زنده ندارد. بستن یک سیمیکالون اشتباه یا ویرایش نادرست کدهای PHP باعث بروز خطای fatal error شده و کل سایت را از دسترس خارج میکند (صفحه سفید مرگ).
- خطرات ناشی از سوءاستفادههای داخلی: اگر چند مدیر یا توسعهدهنده به سایت شما دسترسی داشته باشند، تغییرات ناهماهنگ در بخش فایلها بدون نسخه پشتیبان یا سیستم کنترل نسخه (Git) میتواند مسولیت سنگینی ایجاد کرده و سایت را بهشدت کُند یا خراب کند.
- ضعف در برابر حملات XSS و CSRF: در صورتی که افزونهای آسیبپذیر روی سایت نصب باشد، هکرها میتوانند از طریق حملات تزریق کد کاری کنند که مرورگر مدیر به صورت خودکار یک کد مخرب را در ویرایشگر ذخیره کند.
برای پیشگیری از این مشکلات، رعایت اصل حداقل دسترسی (Least Privilege) الزامی است. یعنی نباید اجازه کارهایی که روزمره نیستند در محیط وب داده شود.
آموزش گامبهگام غیرفعال کردن File Editor در wp-config.php

اصلیترین، استانداردترین و بهترین روش برای غیرفعال کردن این ویژگی، استفاده از ثابتهای تعریفشده در هسته وردپرس است. این کار از طریق فایل تنظیمات اصلی یعنی wp-config.php انجام میشود.
- وارد کنترلپنل هاست خود شوید: اطلاعات اکانت سیپنل (cPanel)، دایرکتالمین یا پلسک خود را وارد کنید. همچنین میتوانید از اتصال SFTP استفاده کنید.
- به مسیر نصب وردپرس بروید: وارد بخش File Manager شوید و به پوشه
public_html(یا ریشه سایت) مراجعه کنید. - فایل wp-config.php را پیدا کنید: قبل از هرگونه ویرایش، حتماً یک نسخه پشتیبان (Backup) از این فایل روی کامپیوتر خود دانلود کنید.
- فایل را ویرایش کنید: روی فایل راستکلیک کرده و گزینه Edit را بزنید.
- کد زیر را قرار دهید: انتهای فایل را چک کنید و کد زیر را درست قبل از خط
/* That's all, stop editing! Happy publishing. */اضافه نمایید.
define(‘DISALLOW_FILE_EDIT’, true);
پس از ذخیره فایل، به پیشخوان وردپرس برگشته و صفحه را رفرش کنید. خواهید دید که گزینههای «ویرایشگر پرونده پوسته» و «ویرایشگر پرونده افزونه» به طور کامل از منوها حذف شدهاند.
غیرفعال کردن همزمان ویرایش و نصب افزونهها/قالبها
اگر میخواهید امنیت سایت را یک قدم فراتر ببرید، میتوانید علاوه بر ویرایشگر کدر، امکان نصب یا آپدیت افزونهها و قالبها را هم از داخل پنل مسدود کنید. این کار جلوی نفوذ هکرها برای بارگذاری افزونههای آلوده را میگیرد. برای ارتقای امنیت افزونهها و کاملتر شدن این فرایند، کافی است دستور زیر را به جای کد قبلی در فایل wp-config.php قرار دهید:
define(‘DISALLOW_FILE_MODS’, true);
با فعال کردن ثابت DISALLOW_FILE_MODS، قابلیت آپدیت خودکار یا دستی افزونهها و قالبها نیز از پیشخوان غیرفعال میشود. بنابراین فقط زمانی از این کد استفاده کنید که قصد دارید تمام آپدیتها را به صورت دستی یا از طریق ابزارهای مدیریت سرور (مانند WP-CLI) انجام دهید.
روشهای جایگزین و ایمن برای ویرایش کدهای وردپرس
حالا که ویرایشگر داخلی را بستیم، اگر نیاز شد کدی را به پوسته اضافه کنیم یا تغییری در افزونه ایجاد کنیم چه کاری انجام دهیم؟ برای استقاده ایمن و استاندار از قابلیتهای توسعه، سه روش توصیه میشود:
۱. استفاده از پروتکل امن SFTP / FTP
نرمافزارهایی مثل FileZilla یا Cyberduck به شما اجازه میدهند فایلها را روی کامپیوتر ویرایش کرده و سپس روی سرور آپلود کنید. ادیتورهای مدرن مانند VS Code قبل از ذخیره، کدهای شما را بررسی کرده و خطاهای ساختاری را هشدار میدهند.
۲. استفاده از افزونههای مدیریت کد (Code Snippets)
افزونههایی مانند Code Snippets به شما امکان میدهند تکهکدهای PHP را به صورت ایزوله اجرا کنید. اگر کدی حاوی خطا باشد، این افزونه اجرای آن را متوقف کرده و جلوی خراب شدن کل سایت را میگیرد. برای اطلاعات بیشتر در این زمینه، میتوانید به بخش ابزارهای تخصصی امنیت مراجعه کنید.
۳. بسترهای توسعه لوکالهاست (Local Development)
تغییرات را ابتدا روی سیستم شخصی خود (با ابزارهایی مانند LocalWP یا Laragon) تست کنید و سپس نسخهی نهایی و سالم را منتقل نمایید. این استانداردترین شیوه در خدمات طراحی و توسعه وب است.
جدول مقایسه روشهای مدیریت فایلها
برای درک بهتر تفاوت میان روشهای مختلف غیرفعالسازی و ویرایش فایلها، جدول زیر را بررسی کنید:
بخش عیبیابی سریع (Troubleshooting)
گاهی اوقات هنگام غیرفعال کردن File Editor با چالشهایی روبرو میشوید. در این بخش راهحل مشکلات رایج را جمعآوری کردهایم:
مشکل ۱: کد را اضافه کردم اما هنوز منوی ویرایشگر دیده میشود!
علت: احتمالاً کد را در مکان نادرستی از فایل wp-config.php قرار دادهاید یا افزونه کش تنظیمات را ذخیره کرده است.
راهحل: مطمیئن شوید کد را قبل از خط /* That's all, stop editing! */ نوشتهاید. کش سایت و کش مرورگر را پاک کنید. همچنین بررسی کنید که کد دوبار با مقادیر متفاوت تعریف نشده باشد.
مشکل ۲: پس از ذخیره فایل، سایت با خطای HTTP 500 یا صفحه سفید مواجه شد.
علت: اشتباه نگارشی در کد یا استفاده از کوتیشنهای فارسی/غیراستاندارد هنگام کپی-پیست.
راهحل: فایل wp-config.php را مجدداً باز کرده و بررسی کنید که علامتهای ' کاملاً انگلیسی باشند. اگر مشکل حل نشد، فایل بکآپ اولیه را جایگزین کنید.
مشکل ۳: افزونه امنیتی کد را لغو (Override) میکند.
علت: برخی افزونهها مانند iThemes Security تنظیمات اختصاصی خود را روی فایلها اعمال میکنند.
راهحل: وارد تنظیمات افزونه امنیتی شوید و گزینه Disable File Editor را از داخل پنل همان افزونه فعال کنید.
سوالات متداول (FAQ)
آیا غیرفعال کردن ویرایشگر فایل باعث کاهش سرعت سایت میشود؟
خیر، اضافه کردن یک ثابت در فایل wp-config.php هیچ پردازش اضافی به سرور فرض نمیکند و تاثیر منفی روی سرعت ندارد؛ بلکه امنیت را ارتقا میدهد.
آیا میتوانم بعداً دوباره ویرایشگر را فعال کنم؟
بله، هر زمان به این ابزار نیاز داشتید، کافی است خط مربوطه را در فایل wp-config.php پاک کنید یا مقدار true را به false تغییر دهید.
آیا غیرفعال کردن ویرایشگر فایل برای امنیت کامل سایت کافی است؟
خیر، این اقدام تنها یکی از لایههای امنیتی است. شما باید احراز هویت دو مرحلهای، بروزرسانی مستمر، و تنظیمات مربوط به امنیت کوکی وردپرس را نیز رعایت فرمایید.
جمعبندی و نتیجهگیری
ویرایشگر آنلاین وردپرس اگرچه ابزاری دمدست به نظر میرسد، اما پاشنه آشیل امنیت پایگاههای اینترنتی است. بستن دسترسی ویرایش مستقیم فایلها از طریق پیشخوان، یک اقدام حیاتی برای جلوگیری از تزریق کدهای مخرب توسط نفوذگران است. پیشنهاد میشود همین حالا دست به کار شوید، وارد هاست خود شده و با اضافه کردن قطعه کد معرفی شده به فایل wp-config.php، امنیت پایگاه خود را یک پله ارتقا دهید. برای کسب اطلاعات بیشتر میتوانید مطالب متنوع موجود در صفحه اصلی مهیار هاب را مطالعه کنید.
سوالات متداول
آیا غیرفعال کردن ویرایشگر فایل وردپرس باعث کُند شدن سایت میشود؟
خیر، این اقدام هیچ تاثیری روی سرعت بارگذاری سایت ندارد. این کار فقط یک دسترسی مدیریتی پرریسک را جهت ارتقای امنیت مسدود میکند.
کد غیرفعالسازی ویرایشگر فایل وردپرس را دقیقاً در کجا قرار دهیم؟
این کد باید در فایل wp-config.php و دقیقاً قبل از خط «That’s all, stop editing! Happy publishing» قرار گیرد. قبل از تغییرات، حتماً نسخه پشتیبان تهیه کنید.
چگونه بعد از غیرفعال کردن ویرایشگر فایل، کدهای سایت را تغییر دهیم؟
شما میتوانید به راحتی از طریق پنل مدیریت هاست (cPanel یا DirectAdmin) یا از طریق اتصال ایمن FTP/SFTP فایلهای قالب و افزونه را ویرایش کنید.
تفاوت دستور DISALLOW_FILE_EDIT با DISALLOW_FILE_MODS چیست؟
دستور اول فقط ویرایشگر متنی کدهای پوسته و افزونه را میبندد، اما دستور دوم علاوه بر ویرایشگر، قابلیت نصب و آپدیت افزونهها و قالبها را نیز کاملاً غیرفعال میسازد.