Tệp wp-config.php là một trong những tệp cấu hình quan trọng nhất của hệ thống WordPress. Việc quản lý quyền cài đặt plugin thông qua tệp này giúp tăng cường bảo mật, tránh xung đột code và ngăn chặn người dùng/khách hàng tự ý cài đặt thêm các extension không an toàn làm sập website.
1. Tìm hiểu các hằng số (Constants) cấu hình
WordPress cung cấp 2 hằng số điều khiển tính năng quản lý tệp trực tiếp trong wp-config.php:
| Hằng số (Constant) PDF | Giá trị PDF | Tác dụng PDF |
|
|
|
Khóa toàn bộ: Ẩn tính năng Cài mới, Cập nhật (Update) và Xóa Plugin / Theme. Tắt luôn thông báo nâng cấp hệ thống. |
|
|
|
Mở khóa (Mặc định): Cho phép cài đặt, cập nhật và quản lý Plugin / Theme bình thường. |
|
|
|
Chỉ khóa trình sửa code: Ẩn menu Plugin File Editor và Theme File Editor, không cho phép sửa trực tiếp file PHP trong Admin. |
2. Quy trình chỉnh sửa file wp-config.php từng bước
Bước 1: Mở tệp wp-config.php trên hosting
Bạn có thể truy cập tệp cấu hình bằng 1 trong 2 cách:
- Qua cPanel / DirectAdmin: Đăng nhập vào hosting ➔ Mở File Manager (Quản lý tệp) ➔ Truy cập thư mục
public_html(thư mục gốc của website). - Qua phần mềm FTP (FileZilla): Kết nối tới máy chủ ➔ Tìm tệp
wp-config.phpnằm ngang hàng với các thư mụcwp-content,wp-includes.
⚠️ LƯU Ý QUAN TRỌNG: Hãy tải về một bản sao lưu (Backup) của tệp
wp-config.phpvề máy tính trước khi chỉnh sửa để phòng trường hợp thao tác nhầm gây lỗi cú pháp PHP.
Bước 2: Tìm vị trí chèn đoạn mã chuẩn xác
- Mở tệp
wp-config.phpbằng trình chỉnh sửa tệp (Code Editor). - Cuộn xuống gần cuối tệp và tìm chính xác dòng chữ nhận biết sau:
PHP
/* That's all, stop editing! Happy publishing. */
Quy tắc kỹ thuật bắt buộc: Tất cả các đoạn mã cấu hình
define()bổ sung phải được đặt NGAY PHÍA TRÊN dòng chú thích này. Nếu đặt ở dưới, cấu hình sẽ không có tác dụng do môi trường hệ thống đã được load xong trước đó.
3. Cấu hình chi tiết từng trường hợp
Trường hợp A: Khóa không cho phép cài đặt plugin (Bảo mật khóa chặt)
Khi bạn muốn đóng băng hệ thống, ngăn không cho bất kỳ ai (kể cả tài khoản Admin) cài thêm, xóa hoặc cập nhật plugin trong wp-admin, dán đoạn mã sau vào ngay phía trên dòng /* That's all, stop editing! ... */:
PHP
// 1. Khóa hoàn toàn tính năng Cài mới, Cập nhật và Xóa Plugin / Theme
define( 'DISALLOW_FILE_MODS', true );
// 2. Khóa tính năng Chỉnh sửa file code trực tiếp trong Admin (Plugin File Editor)
define( 'DISALLOW_FILE_EDIT', true );
Kết quả sau khi lưu tệp
- Menu Plugin ➔ Cài mới (Add New) biến mất hoàn toàn.
- Các nút Cập nhật ngay (Update Now) và Xóa (Delete) của Plugin bị vô hiệu hóa / ẩn đi.
- Menu Công cụ ➔ Trình chỉnh sửa tệp plugin (Plugin File Editor) biến mất.
- Ngăn chặn triệt để nguy cơ hacker chèn backdoor hoặc shell mã độc thông qua giao diện web.
Trường hợp B: Cho phép cài đặt plugin bình thường (Mở khóa)
Khi bạn cần thực hiện nâng cấp hệ thống hoặc cài thêm các plugin mới, bạn chỉ cần sửa giá trị thành false (hoặc xóa 2 dòng lệnh đó đi):
PHP
// Mở lại toàn bộ quyền Cài mới, Cập nhật và Chỉnh sửa Plugin / Theme
define( 'DISALLOW_FILE_MODS', false );
define( 'DISALLOW_FILE_EDIT', false );
Kết quả sau khi lưu tệp
:
-
Toàn bộ các nút Cài mới, thông báo Cập nhật và công cụ Chỉnh sửa code sẽ hiển thị trở lại bình thường trong trang quản trị
wp-admin.
4. Bảng tổng kết trạng thái cấu hình
| Tính năng trong wp-admin PDF | Khi đặt = true (Khóa) PDF | Khi đặt = false (Mở khóa) PDF |
|
Menu
|
❌ Bị ẩn hoàn toàn |
✔️ Hiển thị bình thường |
|
Nút cập nhật Plugin / Theme
|
❌ Bị vô hiệu hóa |
✔️ Hiển thị bình thường |
|
Trình sửa tệp PHP trực tiếp
|
❌ Bị ẩn hoàn toàn |
✔️ Hiển thị bình toàn |
|
Mức độ an toàn trước mã độc
|
🛡️ Cực kỳ cao |
⚠️ Phụ thuộc mật khẩu Admin |
5. Tóm tắt nhanh quy trình thực hiện
- Đăng nhập cPanel / FTP ➔ Mở file
wp-config.php. - Kéo xuống tìm dòng:
/* That's all, stop editing! Happy publishing. */. - Chèn
define( 'DISALLOW_FILE_MODS', true );ở ngay phía trên nếu muốn KHÓA. - Đổi thành
define( 'DISALLOW_FILE_MODS', false );nếu muốn MỞ KHÓA. - Lưu file và F5 lại trang quản trị
wp-adminđể kiểm tra kết quả.