Puan
18
Çözümler
0
- Katılım
- 3 Kas 2025
- Mesajlar
- 99
- Tepkime puanı
- 0
WordPress Güvenliği: Web Sitenizi Nasıl Korursunuz?
WordPress sitenizin güvenliğini düşünmek için bir saldırı yaşanmasını beklemeniz gerekmez. Düzenli güncelleme, doğru kullanıcı yetkileri ve çalıştığı kontrol edilmiş yedekler, sorun çıkmadan önce oluşturulması gereken temel alışkanlıklardır.Güvenlik eklentileri bu süreci kolaylaştırabilir. Ancak bir eklentiyi kurup bütün ayarları açmak, sitenin korunacağı anlamına gelmez. Asıl amaç; saldırganın erişebileceği noktaları azaltmak, şüpheli hareketleri fark etmek ve gerektiğinde siteyi sağlıklı şekilde geri yükleyebilmektir. WordPress’in resmî güvenlik rehberi de güvenliği riskleri azaltmaya yönelik bir süreç olarak ele alır.
Bu rehberde, küçük bir blogdan WooCommerce mağazasına kadar farklı WordPress sitelerinde uygulanabilecek önlemleri inceleyeceğiz.
WordPress Sitelerinde Güvenlik Sorunları Nasıl Başlar?
Bir sitenin ele geçirilmesi yalnızca yönetici şifresinin tahmin edilmesiyle gerçekleşmez. Kurulu yazılımlar, kullanıcı hesapları, sunucu yapılandırması ve siteyi yönettiğiniz bilgisayar birlikte değerlendirilmelidir.Örneğin güncel bir WordPress kurulumu, geliştirilmesi bırakılmış bir eklenti nedeniyle risk altında olabilir. Güçlü bir yönetici parolası da zararlı yazılımla enfekte olmuş bir bilgisayarda kullanılıyorsa yeterli koruma sağlamayabilir.
Bu nedenle “WordPress güvenli mi?” sorusunu, “Bu WordPress kurulumunu nasıl yönetiyorum?” sorusuyla birlikte düşünmek daha faydalıdır.
Öncelikle şu envanteri çıkarın:
- Hangi tema ve eklentiler kurulu?
- Hangileri gerçekten kullanılıyor?
- Yönetici yetkisi kimlerde bulunuyor?
- Siteye hangi harici uygulamalar bağlanıyor?
- Dosya, veritabanı ve hosting erişimleri kimlerde?
- Son başarılı yedek ve geri yükleme testi ne zaman yapıldı?
1. Güncellemeleri Düzenli Bir İşe Dönüştürün
WordPress çekirdeği, temalar ve eklentiler ayrı ayrı güncellenir. Yalnızca WordPress sürümünü yükseltmek, kurulu diğer bileşenlerin de güncel olduğu anlamına gelmez.Güncellemeler yeni özellikler, hata düzeltmeleri ve güvenlik yamaları içerebilir. Özellikle bilinen bir açığı gideren sürümleri gereksiz yere ertelememek gerekir.
Uygulanabilir bir güncelleme düzeni şöyle kurulabilir:
- Güncelleme bildirimlerini düzenli kontrol edin.
- Büyük değişikliklerden önce dosya ve veritabanı yedeği alın.
- Kritik sitelerde değişiklikleri önce test ortamında deneyin.
- Güncelleme sonrasında temel işlevleri kontrol edin.
Bir blogda kontrol edilecek işlevler yazı sayfaları ve iletişim formu olabilir. Bir mağazada ise sepete ekleme, ödeme, kuponlar ve sipariş bildirimleri de test edilmelidir.
Otomatik güncellemeyi kullanıyorsanız başarısız güncelleme bildirimlerini takip edin. Otomasyonun çalıştığını varsayarak aylarca panele bakmamak, bakım sürecinde boşluk oluşturur.
2. Kullanıcı Hesaplarını ve Girişleri Koruyun
Yönetici hesabı için uzun, benzersiz ve tahmin edilmesi zor bir parola kullanın. Aynı parolayı hosting panelinde, e-posta hesabında ve WordPress girişinde tekrar kullanmayın. Parola yöneticisi bu düzeni sürdürmeyi kolaylaştırır.Yönetici hesaplarında iki aşamalı doğrulamayı etkinleştirin. Desteklenen kurulumlarda WebAuthn tabanlı geçiş anahtarları da değerlendirilebilir. WordPress’in standart çekirdek kurulumunda 2FA bulunmadığından bu özellik bir eklenti veya kimlik sağlayıcısıyla eklenir.
Kurtarma kodlarını güvenli bir yerde saklayın ve giriş yöntemini kurduktan sonra test edin. Telefonunuzu kaybettiğinizde hesabınıza nasıl erişeceğinizi önceden bilmeniz gerekir.
Her kullanıcıya yönetici yetkisi vermeyin
Yalnızca yazı hazırlayan kişinin tema değiştirme veya eklenti yükleme yetkisine ihtiyacı olmayabilir. Kullanıcı rollerini görevlerine göre belirleyin; ortak yönetici hesabı paylaşmak yerine kişisel hesaplar oluşturun. WordPress’in rol ve yetki sistemi bu ayrımı destekler.İşi biten geliştiricilerin ve eski çalışanların erişimlerini de kaldırın.
Giriş adresini değiştirmek yeterli mi?
Giriş adresini değiştirmek bazı otomatik denemeleri azaltabilir. Ancak güçlü parola, 2FA ve giriş denemelerini sınırlandırmanın yerini tutmaz. Kullanıcı adını da gizli bir parola gibi değerlendirmeyin.3. Gereksiz Tema ve Eklentileri Temizleyin
Kurulu eklentileri yalnızca sayısına göre değerlendirmeyin. Her birinin yaptığı işi, güncelleme durumunu ve kaynağını kontrol edin.Şu sorular yardımcı olur:
- Bu eklenti hâlâ gerekli mi?
- Aynı işi başka bir bileşen zaten yapıyor mu?
- Geliştirici güncelleme yayımlıyor mu?
- Kurulu sürümde bilinen bir güvenlik sorunu var mı?
Tema ve eklentileri resmî WordPress deposundan veya geliştiricinin güvenilir dağıtım kanalından edinin. Kaynağı belirsiz, değiştirilmiş paketlerde hangi kodun çalıştığını doğrulamak zordur. Güvenilir kaynak kullanımı ve gereksiz eklentilerin kaldırılması, WordPress’in güvenlik önerileri arasında yer alır.
4. Yedek Almak Kadar Geri Yüklemeyi de Planlayın
WordPress yedeği iki temel parçayı kapsamalıdır: dosyalar ve veritabanı. Yalnızca site klasörünü indirmek, yazıların ve siparişlerin bulunduğu veritabanını otomatik olarak yedeklemez.Yedekleme planınızda şu konular net olsun:
- Yedekler hangi sıklıkla oluşturuluyor?
- Kaç farklı tarih saklanıyor?
- Kopyalar nerede tutuluyor?
- Yedeklere kimler erişebiliyor?
- Geri yükleme işlemi nasıl yapılıyor?
Sıklığı sitenin hareketliliğine göre belirleyin. Haftada bir yazı yayımlanan blog ile gün boyunca sipariş alan mağazanın veri kaybı toleransı aynı değildir.
Bir saldırı sonrasında en yeni yedeğin temiz olduğunu varsaymayın. Zararlı kod fark edilmeden önce de yedeklere girmiş olabilir; farklı tarihlerdeki kopyaları saklamak bu yüzden önemlidir.
5. HTTPS ve Yönetim Bağlantılarını Kontrol Edin
HTTPS, tarayıcı ile sunucu arasındaki iletişimi korur. Yönetici girişleri, müşteri bilgileri ve formlar için kullanılmalıdır. Fakat sertifika bulunması, sunucudaki zararlı dosyaları temizlemez veya eklenti açıklarını kapatmaz.HTTPS kurulumu sonrasında giriş sayfasını, yönlendirmeleri ve formları kontrol edin. Dosya aktarımında da sağlayıcınızın desteklediği şifreli bağlantı yöntemini kullanın.
6. Teknik Güvenlik Ayarlarını Ortama Göre Yapın
İnternette bulunan her güvenlik kodunu doğrudan canlı siteye eklemeyin. Önce dosyanın yedeğini alın, ayarın ne yaptığını anlayın ve değişikliği kontrol edin.Panelden dosya düzenlemeyi kapatın
WordPress içindeki tema ve eklenti kod editörlerini kapatmak içinwp-config.php dosyasına şu tanım eklenebilir:define('DISALLOW_FILE_EDIT', true);Tanımın dosyada zaten bulunup bulunmadığını kontrol edin; varsa mevcut değeri düzenleyin. Satırı WordPress’in yüklenmesinden önceki yapılandırma bölümüne yerleştirin.
Bu ayar paneldeki kod editörlerini kapatır. Yönetici hesabının ele geçirilmesi hâlinde bütün kötü amaçlı işlemleri engellemez.
Güvenlik anahtarlarını doğru değerlendirin
WordPress güvenlik anahtarları ve salt değerleri, kimlik doğrulamada kullanılan kriptografik işlemlerin parçasıdır. Bunlar oturum çerezi hırsızlığını tek başına önleyen bir çözüm değildir.İhlal sonrasında anahtarların yenilenmesi mevcut giriş çerezlerini geçersiz kılmak için kullanılabilir. Uygulama parolaları ve diğer entegrasyon erişimleri ayrıca incelenmelidir; uygulama parolaları tek tek iptal edilebilir.
Dosya izinlerini ezbere değiştirmeyin
Dosyalarda644, dizinlerde 755 yaygın değerlerdir. Ancak doğru izinler dosya sahipliğine ve PHP’nin hangi kullanıcıyla çalıştığına bağlıdır.wp-config.php erişimi sınırlandırılmalıdır; bunu yaparken PHP’nin dosyayı okuyabilmesi korunmalıdır. Sorunu çözmek için klasörlere gelişigüzel 777 vermeyin.XML-RPC kullanılıyor mu?
XML-RPC’yi kapatmadan önce Jetpack, mobil uygulama veya başka bir entegrasyonun buna ihtiyaç duyup duymadığını kontrol edin. Gerekmiyorsa kapatılması, gerekiyorsa erişimin ve istek sıklığının sınırlandırılması değerlendirilebilir.Güvenlik Eklentisi Seçerken Nelere Bakılmalı?
Eklentinin adından önce ihtiyacınızı belirleyin: giriş koruması mı, dosya taraması mı, değişiklik kaydı mı, güvenlik duvarı mı?| Eklenti | Temel kullanım alanı | Dikkat edilmesi gereken |
|---|---|---|
| Wordfence Security | Güvenlik duvarı, dosya taraması ve giriş koruması | Ücretsiz ve ücretli sürümlerin tehdit güncellemeleri farklıdır. |
| Sucuri Security | Bütünlük kontrolü, olay kayıtları ve güvenlik kontrolleri | Bulut güvenlik duvarı ücretsiz eklentiden ayrı bir hizmettir. |
| All-In-One Security | Giriş güvenliği, dosya kontrolleri ve çeşitli güvenlik kuralları | Kuralları etkinleştirirken site işlevlerini test etmek gerekir. |
Wordfence’in ücretsiz sürümünde yeni güvenlik duvarı kuralları ve zararlı yazılım imzaları 30 gün gecikmeli sunulur. Sucuri’nin bulut WAF hizmeti ise ücretsiz eklenti kurulumuna dâhil değildir. AIOS farklı korumaları aynı arayüzden yönetmeye yardımcı olur.
Aynı işlevleri üstlenen birden fazla eklenti kurmak yerine görevleri netleştirin. Özellikle giriş engelleme ve güvenlik kuralları sonrasında kullanıcı girişi, formlar ve ödeme işlemlerini deneyin.
Hosting Sağlayıcısına Hangi Soruları Sormalısınız?
Paket açıklamasındaki güvenlik ürünlerinin yanında hizmetin nasıl işletildiğini de öğrenin:- Sunucu yazılımlarının güncellenmesini kim yönetiyor?
- Yedekler hangi tarihlere kadar saklanıyor?
- Geri yükleme nasıl talep ediliyor?
- Şüpheli hareketlerde hangi kayıtlar incelenebiliyor?
- Saldırı tespit edildiğinde destek kapsamı ne?
- Siteler ve hesaplar arasında nasıl bir izolasyon uygulanıyor?
Site Ele Geçirildiyse Ne Yapmalısınız?
Şüpheli yönlendirmeler, tanımadığınız yönetici hesapları veya izinsiz içerikler gördüğünüzde rastgele dosya silerek başlamayın.Önce belirtileri kaydedin. Etkilenen adresleri, fark ettiğiniz zamanı ve son değişiklikleri not edin. Temizlikten önce mevcut dosyaların, veritabanının ve erişilebilir günlüklerin kopyasını koruyun. WordPress’in saldırı sonrası rehberi de belgeleme ve mevcut ortamın kopyasını alma adımlarını önerir.
Ardından şu sırayla ilerleyin:
- Erişimi sınırlandırın. Hosting desteğiyle siteyi sunucu veya güvenlik duvarı seviyesinde izole edin. Ele geçirilmiş WordPress içindeki bakım eklentisine güvenmeyin.
- Etkilenen alanları inceleyin. Dosyaların yanında veritabanı, kullanıcılar, zamanlanmış görevler ve diğer erişimler de kontrol edilmelidir.
- Güvenilir kaynaklardan yeniden kurun veya temizliği doğrulanmış yedeği kullanın. Taramanın hiçbir bulgu göstermemesi tek başına yeterli kanıt değildir.
- Giriş noktasını kapatın. Açık bileşen, çalınmış erişim veya sunucu sorunu giderilmeden tekrar yayına geçmeyin.
- Erişim bilgilerini güvenilir bir cihazdan yenileyin. Temizlik tamamlandıktan sonra parolaları, oturumları ve entegrasyon anahtarlarını yeniden değerlendirin.
Search Console’da güvenlik sorunu bildirilmişse, temizlik tamamlandıktan sonra ilgili rapordan inceleme isteyin.
