wp-config.php 是放在網站根目錄的主設定檔,WordPress 每次啟動都會先讀它。裡面有資料庫的名稱、帳號、密碼,登入用的安全金鑰(salts),以及一些重要開關:除錯模式 WP_DEBUG、記憶體上限 WP_MEMORY_LIMIT、核心自動更新方式、修訂版本保留數量等。
它等於網站的鑰匙圈。被入侵後,除了換後台密碼,也要更換資料庫密碼與這裡的 salts,讓所有已登入的連線一起失效;攻擊者也常在這個檔案多加一行,用來載入後門。
常見的坑:在這裡改錯一個引號或分號,整站立刻白畫面,動手前一定先下載原檔。正式站忘了關 WP_DEBUG,錯誤訊息會外露給訪客。把 wp-config.php 的備份檔留在網站目錄裡,別人猜到檔名就可能下載到資料庫密碼。
WPTOOLBEAR網站工具熊