News

Cách sửa file wp-config.php để quản lý quyền cài đặt plugin trong wp-admin

MIX Media

Tệp wp-config.php là một trong những tệp cấu hình quan trọng nhất của hệ thống WordPress. Việc quản lý quyền cài đặt plugin thông qua tệp này giúp tăng cường bảo mật, tránh xung đột codengăn chặn người dùng/khách hàng tự ý cài đặt thêm các extension không an toàn làm sập website.

1. Tìm hiểu các hằng số (Constants) cấu hình

WordPress cung cấp 2 hằng số điều khiển tính năng quản lý tệp trực tiếp trong wp-config.php:

Hằng số (Constant) PDF Giá trị PDF Tác dụng PDF

DISALLOW_FILE_MODS

true

Khóa toàn bộ: Ẩn tính năng Cài mới, Cập nhật (Update) và Xóa Plugin / Theme. Tắt luôn thông báo nâng cấp hệ thống.

DISALLOW_FILE_MODS

false

Mở khóa (Mặc định): Cho phép cài đặt, cập nhật và quản lý Plugin / Theme bình thường.

DISALLOW_FILE_EDIT

true

Chỉ khóa trình sửa code: Ẩn menu Plugin File EditorTheme File Editor, không cho phép sửa trực tiếp file PHP trong Admin.

2. Quy trình chỉnh sửa file wp-config.php từng bước

Bước 1: Mở tệp wp-config.php trên hosting

Bạn có thể truy cập tệp cấu hình bằng 1 trong 2 cách:

  1. Qua cPanel / DirectAdmin: Đăng nhập vào hosting ➔ Mở File Manager (Quản lý tệp) ➔ Truy cập thư mục public_html (thư mục gốc của website).
  2. Qua phần mềm FTP (FileZilla): Kết nối tới máy chủ ➔ Tìm tệp wp-config.php nằm ngang hàng với các thư mục wp-content, wp-includes.

⚠️ LƯU Ý QUAN TRỌNG: Hãy tải về một bản sao lưu (Backup) của tệp wp-config.php về máy tính trước khi chỉnh sửa để phòng trường hợp thao tác nhầm gây lỗi cú pháp PHP.

Bước 2: Tìm vị trí chèn đoạn mã chuẩn xác

  1. Mở tệp wp-config.php bằng trình chỉnh sửa tệp (Code Editor).
  2. Cuộn xuống gần cuối tệp và tìm chính xác dòng chữ nhận biết sau:

PHP

/* That's all, stop editing! Happy publishing. */

Quy tắc kỹ thuật bắt buộc: Tất cả các đoạn mã cấu hình define() bổ sung phải được đặt NGAY PHÍA TRÊN dòng chú thích này. Nếu đặt ở dưới, cấu hình sẽ không có tác dụng do môi trường hệ thống đã được load xong trước đó.

3. Cấu hình chi tiết từng trường hợp

Trường hợp A: Khóa không cho phép cài đặt plugin (Bảo mật khóa chặt)

Khi bạn muốn đóng băng hệ thống, ngăn không cho bất kỳ ai (kể cả tài khoản Admin) cài thêm, xóa hoặc cập nhật plugin trong wp-admin, dán đoạn mã sau vào ngay phía trên dòng /* That's all, stop editing! ... */:

PHP

// 1. Khóa hoàn toàn tính năng Cài mới, Cập nhật và Xóa Plugin / Theme
define( 'DISALLOW_FILE_MODS', true );

// 2. Khóa tính năng Chỉnh sửa file code trực tiếp trong Admin (Plugin File Editor)
define( 'DISALLOW_FILE_EDIT', true );

Kết quả sau khi lưu tệp

  • Menu Plugin ➔ Cài mới (Add New) biến mất hoàn toàn.
  • Các nút Cập nhật ngay (Update Now)Xóa (Delete) của Plugin bị vô hiệu hóa / ẩn đi.
  • Menu Công cụ ➔ Trình chỉnh sửa tệp plugin (Plugin File Editor) biến mất.
  • Ngăn chặn triệt để nguy cơ hacker chèn backdoor hoặc shell mã độc thông qua giao diện web.

Trường hợp B: Cho phép cài đặt plugin bình thường (Mở khóa)

Khi bạn cần thực hiện nâng cấp hệ thống hoặc cài thêm các plugin mới, bạn chỉ cần sửa giá trị thành false (hoặc xóa 2 dòng lệnh đó đi):

PHP

// Mở lại toàn bộ quyền Cài mới, Cập nhật và Chỉnh sửa Plugin / Theme
define( 'DISALLOW_FILE_MODS', false );
define( 'DISALLOW_FILE_EDIT', false );

Kết quả sau khi lưu tệp

:

  • Toàn bộ các nút Cài mới, thông báo Cập nhật và công cụ Chỉnh sửa code sẽ hiển thị trở lại bình thường trong trang quản trị wp-admin.

4. Bảng tổng kết trạng thái cấu hình

Tính năng trong wp-admin PDF Khi đặt = true (Khóa) PDF Khi đặt = false (Mở khóa) PDF

Menu Plugin ➔ Cài mới

❌ Bị ẩn hoàn toàn

✔️ Hiển thị bình thường

Nút cập nhật Plugin / Theme

❌ Bị vô hiệu hóa

✔️ Hiển thị bình thường

Trình sửa tệp PHP trực tiếp

❌ Bị ẩn hoàn toàn

✔️ Hiển thị bình toàn

Mức độ an toàn trước mã độc

🛡️ Cực kỳ cao

⚠️ Phụ thuộc mật khẩu Admin

5. Tóm tắt nhanh quy trình thực hiện

  1. Đăng nhập cPanel / FTP ➔ Mở file wp-config.php.
  2. Kéo xuống tìm dòng: /* That's all, stop editing! Happy publishing. */.
  3. Chèn define( 'DISALLOW_FILE_MODS', true ); ở ngay phía trên nếu muốn KHÓA.
  4. Đổi thành define( 'DISALLOW_FILE_MODS', false ); nếu muốn MỞ KHÓA.
  5. Lưu file và F5 lại trang quản trị wp-admin để kiểm tra kết quả.

Bài viết khác

Contact