Puan
18
Çözümler
0
- Katılım
- 3 Kas 2025
- Mesajlar
- 99
- Tepkime puanı
- 0
WordPress Yönetim Paneli Güvenliği: Uygulanabilir 10 Önlem
WordPress sitenizde tanımadığınız bir yönetici hesabı oluştuğunu veya ziyaretçilerin başka adreslere yönlendirildiğini düşünün. Böyle bir olayda sorun yalnızca birkaç sayfanın değişmesi değildir. İçerikler, müşteri bilgileri ve sitenin erişim bilgileri de tehlikeye girebilir.Yönetim panelini korumak için güçlü bir parola kullanmak iyi bir başlangıçtır. Ancak güvenlik; hesap yetkileri, güncellemeler, sunucu ayarları ve yedekleme düzeniyle birlikte ele alınmalıdır. Üstelik bazı saldırılar yönetici hesabına giriş yapmadan, doğrudan bir yazılım açığından yararlanabilir.
Bu rehberde, WordPress güvenliğini güçlendirmek için uygulanabilecek 10 önlemi ve bir sorun yaşandığında izlenecek adımları bulabilirsiniz.
1. Her Hesap İçin Güçlü ve Benzersiz Parola Kullanın
WordPress parolanızın başka bir sitede de kullanılması, o hizmette yaşanan veri sızıntısını sizin siteniz için de tehlikeye dönüştürebilir.Parola seçerken şu alışkanlıkları edinin:
- Parola yöneticisiyle uzun ve rastgele bir parola oluşturun.
- Aynı parolayı WordPress, hosting ve e-posta hesaplarında kullanmayın.
- Site adı, doğum tarihi ve telefon numarası gibi tahmin edilebilir bilgilerden kaçının.
- Ortak yönetici hesabı yerine herkese ayrı hesap açın.
admin olmaması bazı otomatik denemeleri azaltabilir. Ancak kullanıcı adınızı gizli bir bilgi olarak kabul etmeyin. Güvenlik düzeniniz, saldırgan kullanıcı adını öğrense de hesabı koruyabilmelidir.WordPress’in parola gücü göstergesini dikkate alın; özellikle yönetici hesaplarında kolay hatırlanan kısa parolalar yerine parola yöneticisinden yararlanın.
2. İki Faktörlü Doğrulamayı Etkinleştirin
İki faktörlü doğrulama, giriş sırasında parolaya ek bir doğrulama ister. Böylece yalnızca parolanın ele geçirilmesi hesabı açmak için yeterli olmayabilir.WordPress kurulumuna bu özellik uygun bir eklenti veya kimlik sağlayıcısı üzerinden eklenebilir. Örneğin Two Factor eklentisi, doğrulama uygulamalarının ürettiği TOTP kodlarını ve kurtarma kodlarını destekler.
Kurulum sırasında:
- Öncelikle tüm yönetici hesaplarında 2FA kullanın.
- İçerik yönetiminde kritik yetkileri olan diğer hesapları da kapsayın.
- Kurtarma kodlarını güvenli bir yerde saklayın.
- Telefon kaybında hesabın nasıl kurtarılacağını önceden belirleyin.
- Çıkış yapıp yeniden giriş yaparak doğrulamanın çalıştığını test edin.
3. Yönetici Yetkisini Gerektiği Kadar Dağıtın
Sadece yazı yayımlayan bir kullanıcıya yönetici yetkisi vermek, o hesabın ele geçirilmesi halinde oluşabilecek zararı büyütür.Standart WordPress rollerini görevlerine göre değerlendirin:
| Rol | Genel kullanım |
|---|---|
| Yönetici | Site ayarları, kullanıcılar ve yazılım yönetimi |
| Editör | Kendisinin ve diğer kullanıcıların içeriklerini yönetme |
| Yazar | Kendi yazılarını oluşturma ve yayımlama |
| Katkıda bulunan | İçerik hazırlama, yayımlama için onay bekleme |
| Abone | Sınırlı hesap ve profil işlemleri |
Editörler varsayılan olarak eklenti kuramaz veya tema dosyalarını düzenleyemez. Özel rol eklentileriyle bu yetkiler değiştirilebildiğinden, yalnızca rol adına bakmak yerine gerçek izinleri de kontrol edin.
İşi biten geliştiricilerin ve eski çalışanların erişimlerini kaldırın. Geçici destek hesaplarını sürekli açık bırakmayın.
Kullanıcı adlarını gizlemek ne kadar önemli?
Yazar arşivleri ve REST API üzerinden bazı herkese açık yazar bilgileri görülebilir. Bu, bütün özel hesap bilgilerinin açık olduğu anlamına gelmez. WordPress, alanları ve işlemleri erişim bağlamına göre sınırlar.Gereksiz bilgi paylaşımını azaltabilirsiniz. Ancak kullanıcı listesini gizlemek, güçlü parola ve 2FA’nın yerini tutmaz. REST API’yi tamamen kapatmadan önce editör ve eklenti ihtiyaçlarını değerlendirin.
4. Giriş Denemelerini Sınırlayın
Otomatik saldırılar kısa sürede çok sayıda parola deneyebilir. Başarısız girişleri sınırlamak, bu denemeleri yavaşlatır ve sunucu üzerindeki yükü azaltabilir.Uygulanabilecek yöntemler:
- Tekrarlanan başarısız denemelerden sonra geçici bekleme koymak.
- Şüpheli girişlerde CAPTCHA veya benzeri doğrulama kullanmak.
- Başarısız giriş kayıtlarını takip etmek.
- Yoğun saldırılarda sunucu veya WAF üzerinden hız sınırlaması uygulamak.
Mümkün olduğunda trafiği WordPress çalışmadan önce sınırlamak yararlıdır. Uygulama içindeki giriş koruması ise PHP kaynaklarını kullanmaya devam edebilir.
5. Yönetim Erişimini İhtiyaca Göre Kısıtlayın
Giriş adresini değiştirmek, standart adresleri tarayan bazı botların trafiğini azaltabilir. Fakat adresin bilinmemesine dayanan bu yöntem, tek başına hesap güvenliği sağlamaz.Giriş adresini değiştiren bir eklenti kullanıyorsanız yeni adresi güvenli şekilde kaydedin. Parola sıfırlama, üyelik ve diğer giriş akışlarının çalıştığını da kontrol edin.
Sabit IP veya kurumsal VPN kullanan ekiplerde, yönetim erişimini belirli bağlantılarla sınırlandırmak değerlendirilebilir. Burada kuralın kapsamı önemlidir:
/wp-admin/ altındaki her isteği engellemek, ziyaretçilerin kullandığı admin-ajax.php işlemlerini de bozabilir.Mobil bağlantıyla çalışan ekipler için değişken IP adreslerini hesaba katın. Her kısıtlamada alternatif erişim ve kurtarma yolu bulunmalıdır.
6. Güncellemeleri Ertelemeyin
WordPress çekirdeği, temalar ve eklentiler zaman içinde güvenlik düzeltmeleri alır. Bir sürümün uzun süredir sorunsuz çalışması, güvenlik açısından güncel olduğu anlamına gelmez.Pratik bir güncelleme düzeni oluşturun:
- Güncelleme bildirimlerini düzenli takip edin.
- İşlem öncesinde dosya ve veritabanı yedeği alın.
- Büyük değişiklikleri mümkünse staging ortamında deneyin.
- Güncelleme sonrasında giriş, form ve ödeme işlemlerini kontrol edin.
Kritik bir güvenlik düzeltmesini haftalarca bekletmeyin. Yama bulunmayan riskli bir eklentide ise geçici olarak işlevi kapatmak veya eklentiyi değiştirmek gerekebilir.
7. Kullanılmayan Tema ve Eklentileri Temizleyin
Her eklenti, bakımını üstlenmeniz gereken yeni bir yazılım bileşenidir. Aynı işi yapan birkaç eklentiyi birlikte kullanmak çoğu zaman yönetimi zorlaştırır.Düzenli olarak şu kontrolleri yapın:
- Kullanılmayan eklentileri kaldırın.
- Gereksiz temaları silin; kurtarma için tutulan temayı güncel bırakın.
- Yazılımları güvenilir kaynaklardan indirin.
- Kaynağı belirsiz değiştirilmiş paketlerden uzak durun.
- Bakımı sona eren ürünler için alternatif planlayın.
Bir eklentinin güvenilirliğini yalnızca son güncelleme tarihiyle değerlendirmeyin. Uyumluluk, geliştirici desteği ve bilinen güvenlik sorunları da önemlidir.
8. Yapılandırma Dosyalarını ve İzinleri Kontrol Edin
wp-config.php, veritabanı erişim bilgileri ve güvenlik anahtarları içerir. Bu dosyanın korunması kadar, sunucuda bırakılan yedek ve hata kayıtlarının erişilebilir olmaması da önemlidir.Paneldeki dosya editörünü kapatın
Aşağıdaki satırıwp-config.php dosyasındaki WordPress yükleme satırından önce ekleyebilirsiniz. Sabit zaten tanımlıysa mevcut tanımı düzenleyin:define( 'DISALLOW_FILE_EDIT', true );Bu ayar, paneldeki tema ve eklenti dosya editörlerini kapatır. Ancak eklenti kurulumu veya başka bir açık üzerinden kod çalıştırılmasını bütünüyle engellemez.
DISALLOW_FILE_MODS daha kapsamlıdır; kurulum ve güncelleme işlemlerini de etkiler. Alternatif bir güncelleme süreci kurmadan kullanmayın.HTTPS üzerinden yönetim sağlayın
Geçerli sertifika ve çalışan HTTPS yapılandırması hazırsa şu ayar kullanılabilir:define( 'FORCE_SSL_ADMIN', true );Bu satır sertifika oluşturmaz. Proxy veya CDN kullanılan ortamlarda HTTPS’in doğru algılanması gerekir; aksi halde yönlendirme döngüsü oluşabilir.
Dosya izinlerini sunucuya göre belirleyin
Yaygın başlangıç değerleri klasörlerde755, dosyalarda 644 olsa da doğru izinler sahiplik ve PHP’nin hangi kullanıcıyla çalıştığına bağlıdır.wp-config.php için daha dar izinler kullanılabilir; fakat PHP’nin dosyayı okuyabildiği doğrulanmalıdır. İzin sorununu bütün klasörlere 777 vererek çözmeye çalışmayın.9. WAF, Tarama ve Kayıt Takibini Birlikte Kullanın
Web uygulama güvenlik duvarı, gelen istekleri kurallara göre değerlendirir. Belirli saldırı desenlerini engellemek ve şüpheli trafiği sınırlandırmak için ek koruma sağlar.Ancak WAF’ın etkisi kullanılan kurallara, kapsama ve yapılandırmaya bağlıdır. Varlığı, bütün açıkların engellendiği anlamına gelmez.
Güvenlik takibinde yalnızca dosya taramasına bakmayın. Beklenmedik yönetici hesaplarını, yetki değişikliklerini ve şüpheli girişleri de inceleyin.
Hosting hesabınız, yönetici e-postanız ve kullandığınız bilgisayar da bu düzenin parçasıdır. WordPress hesabının parolası, ele geçirilmiş bir e-posta hesabı üzerinden sıfırlanabilir.
API kullanan uygulamaların erişimlerini ayrıca kontrol edin. Kullanılmayan uygulama parolalarını iptal edin; tarayıcı girişinde etkin olan 2FA’nın her entegrasyonu otomatik koruduğunu varsaymayın.
10. Yedek Alın ve Geri Yüklemeyi Deneyin
Yedekleme saldırıyı önlemez; hasar sonrasında toparlanmayı mümkün kılar.Tam bir WordPress yedeği hem dosyaları hem veritabanını kapsamalıdır. Yalnızca site klasörünü indirmek, yazıları ve kullanıcı kayıtlarını içeren veritabanını yedeklemez.
Yedekleme sıklığını sitenin hareketliliğine göre belirleyin. Az değişen bir blog ile sürekli sipariş alan bir mağazanın ihtiyaçları farklıdır.
Sağlam bir düzen için:
- Birden fazla tarihli yedek saklayın.
- En az bir kopyayı üretim sunucusundan ayrı tutun.
- Yedeklere erişimi sınırlandırın.
- Geri yüklemeyi test ortamında deneyin.
- Kabul edilebilir veri kaybını ve kesinti süresini belirleyin.
Site Ele Geçirilirse Ne Yapılmalı?
Şüpheli durumda yalnızca görünen zararlı dosyayı silip siteyi açmak yeterli olmayabilir. Genel müdahale sırası şöyle planlanabilir:- Erişimi sınırlandırın: Hosting sağlayıcısıyla birlikte zararın devamını durdurun.
- Bulguları kaydedin: Belirtileri, zamanları ve mevcut kayıtları temizlikten önce koruyun.
- Erişimleri güvenceye alın: Güvenilir bir cihazdan ilgili parolaları değiştirin, şüpheli hesapları ve entegrasyonları iptal edin.
- Temiz bir duruma dönün: Doğrulanmış yedek veya güvenilir yazılım paketleriyle dosya ve veritabanını inceleyin.
- Giriş noktasını kapatın: Açık, zararlı yazılım veya çalınmış erişim sorununu giderin.
- Temizlik sonrası tekrar doğrulayın: Parolaları yeniden değiştirin, oturumları geçersiz kılın ve siteyi izleyin.
