WordPress Yönetim Paneli Güvenliği: Uygulanabilir 10 Önlem

  • Konuyu Başlatan Konuyu Başlatan Admin
  • Başlangıç tarihi Başlangıç tarihi

Admin

Webmaster
Admin
Kurumsal+
Puan 18
Çözümler 0
Katılım
3 Kas 2025
Mesajlar
99
Tepkime puanı
0

WordPress Yönetim Paneli Güvenliği: Uygulanabilir 10 Önlem​

WordPress sitenizde tanımadığınız bir yönetici hesabı oluştuğunu veya ziyaretçilerin başka adreslere yönlendirildiğini düşünün. Böyle bir olayda sorun yalnızca birkaç sayfanın değişmesi değildir. İçerikler, müşteri bilgileri ve sitenin erişim bilgileri de tehlikeye girebilir.
Yönetim panelini korumak için güçlü bir parola kullanmak iyi bir başlangıçtır. Ancak güvenlik; hesap yetkileri, güncellemeler, sunucu ayarları ve yedekleme düzeniyle birlikte ele alınmalıdır. Üstelik bazı saldırılar yönetici hesabına giriş yapmadan, doğrudan bir yazılım açığından yararlanabilir.
Bu rehberde, WordPress güvenliğini güçlendirmek için uygulanabilecek 10 önlemi ve bir sorun yaşandığında izlenecek adımları bulabilirsiniz.

1. Her Hesap İçin Güçlü ve Benzersiz Parola Kullanın​

WordPress parolanızın başka bir sitede de kullanılması, o hizmette yaşanan veri sızıntısını sizin siteniz için de tehlikeye dönüştürebilir.
Parola seçerken şu alışkanlıkları edinin:
  • Parola yöneticisiyle uzun ve rastgele bir parola oluşturun.
  • Aynı parolayı WordPress, hosting ve e-posta hesaplarında kullanmayın.
  • Site adı, doğum tarihi ve telefon numarası gibi tahmin edilebilir bilgilerden kaçının.
  • Ortak yönetici hesabı yerine herkese ayrı hesap açın.
Kullanıcı adının admin olmaması bazı otomatik denemeleri azaltabilir. Ancak kullanıcı adınızı gizli bir bilgi olarak kabul etmeyin. Güvenlik düzeniniz, saldırgan kullanıcı adını öğrense de hesabı koruyabilmelidir.
WordPress’in parola gücü göstergesini dikkate alın; özellikle yönetici hesaplarında kolay hatırlanan kısa parolalar yerine parola yöneticisinden yararlanın.

2. İki Faktörlü Doğrulamayı Etkinleştirin​

İki faktörlü doğrulama, giriş sırasında parolaya ek bir doğrulama ister. Böylece yalnızca parolanın ele geçirilmesi hesabı açmak için yeterli olmayabilir.
WordPress kurulumuna bu özellik uygun bir eklenti veya kimlik sağlayıcısı üzerinden eklenebilir. Örneğin Two Factor eklentisi, doğrulama uygulamalarının ürettiği TOTP kodlarını ve kurtarma kodlarını destekler.
Kurulum sırasında:
  • Öncelikle tüm yönetici hesaplarında 2FA kullanın.
  • İçerik yönetiminde kritik yetkileri olan diğer hesapları da kapsayın.
  • Kurtarma kodlarını güvenli bir yerde saklayın.
  • Telefon kaybında hesabın nasıl kurtarılacağını önceden belirleyin.
  • Çıkış yapıp yeniden giriş yaparak doğrulamanın çalıştığını test edin.
Desteklenen yapılarda WebAuthn tabanlı passkey veya güvenlik anahtarları, kimlik avına dayanıklı giriş sağlayabilir. Passkey yalnızca fiziksel USB anahtarı anlamına gelmez; uygun cihazın biyometrik doğrulamasıyla da kullanılabilir.

3. Yönetici Yetkisini Gerektiği Kadar Dağıtın​

Sadece yazı yayımlayan bir kullanıcıya yönetici yetkisi vermek, o hesabın ele geçirilmesi halinde oluşabilecek zararı büyütür.
Standart WordPress rollerini görevlerine göre değerlendirin:

RolGenel kullanım
YöneticiSite ayarları, kullanıcılar ve yazılım yönetimi
EditörKendisinin ve diğer kullanıcıların içeriklerini yönetme
YazarKendi yazılarını oluşturma ve yayımlama
Katkıda bulunanİçerik hazırlama, yayımlama için onay bekleme
AboneSınırlı hesap ve profil işlemleri

Editörler varsayılan olarak eklenti kuramaz veya tema dosyalarını düzenleyemez. Özel rol eklentileriyle bu yetkiler değiştirilebildiğinden, yalnızca rol adına bakmak yerine gerçek izinleri de kontrol edin.
İşi biten geliştiricilerin ve eski çalışanların erişimlerini kaldırın. Geçici destek hesaplarını sürekli açık bırakmayın.

Kullanıcı adlarını gizlemek ne kadar önemli?​

Yazar arşivleri ve REST API üzerinden bazı herkese açık yazar bilgileri görülebilir. Bu, bütün özel hesap bilgilerinin açık olduğu anlamına gelmez. WordPress, alanları ve işlemleri erişim bağlamına göre sınırlar.
Gereksiz bilgi paylaşımını azaltabilirsiniz. Ancak kullanıcı listesini gizlemek, güçlü parola ve 2FA’nın yerini tutmaz. REST API’yi tamamen kapatmadan önce editör ve eklenti ihtiyaçlarını değerlendirin.

4. Giriş Denemelerini Sınırlayın​

Otomatik saldırılar kısa sürede çok sayıda parola deneyebilir. Başarısız girişleri sınırlamak, bu denemeleri yavaşlatır ve sunucu üzerindeki yükü azaltabilir.
Uygulanabilecek yöntemler:
  • Tekrarlanan başarısız denemelerden sonra geçici bekleme koymak.
  • Şüpheli girişlerde CAPTCHA veya benzeri doğrulama kullanmak.
  • Başarısız giriş kayıtlarını takip etmek.
  • Yoğun saldırılarda sunucu veya WAF üzerinden hız sınırlaması uygulamak.
Tek bir IP adresini engellemek, farklı adreslerden gelen saldırıları tamamen durdurmaz. Ayrıca aşırı katı kurallar, aynı ofis bağlantısını kullanan gerçek kullanıcıları da kilitleyebilir.
Mümkün olduğunda trafiği WordPress çalışmadan önce sınırlamak yararlıdır. Uygulama içindeki giriş koruması ise PHP kaynaklarını kullanmaya devam edebilir.

5. Yönetim Erişimini İhtiyaca Göre Kısıtlayın​

Giriş adresini değiştirmek, standart adresleri tarayan bazı botların trafiğini azaltabilir. Fakat adresin bilinmemesine dayanan bu yöntem, tek başına hesap güvenliği sağlamaz.
Giriş adresini değiştiren bir eklenti kullanıyorsanız yeni adresi güvenli şekilde kaydedin. Parola sıfırlama, üyelik ve diğer giriş akışlarının çalıştığını da kontrol edin.
Sabit IP veya kurumsal VPN kullanan ekiplerde, yönetim erişimini belirli bağlantılarla sınırlandırmak değerlendirilebilir. Burada kuralın kapsamı önemlidir: /wp-admin/ altındaki her isteği engellemek, ziyaretçilerin kullandığı admin-ajax.php işlemlerini de bozabilir.
Mobil bağlantıyla çalışan ekipler için değişken IP adreslerini hesaba katın. Her kısıtlamada alternatif erişim ve kurtarma yolu bulunmalıdır.

6. Güncellemeleri Ertelemeyin​

WordPress çekirdeği, temalar ve eklentiler zaman içinde güvenlik düzeltmeleri alır. Bir sürümün uzun süredir sorunsuz çalışması, güvenlik açısından güncel olduğu anlamına gelmez.
Pratik bir güncelleme düzeni oluşturun:
  1. Güncelleme bildirimlerini düzenli takip edin.
  2. İşlem öncesinde dosya ve veritabanı yedeği alın.
  3. Büyük değişiklikleri mümkünse staging ortamında deneyin.
  4. Güncelleme sonrasında giriş, form ve ödeme işlemlerini kontrol edin.
WordPress’in otomatik güncelleme mekanizması bulunur. Bunun sitenizde etkin ve çalışır durumda olduğunu doğrulayın.
Kritik bir güvenlik düzeltmesini haftalarca bekletmeyin. Yama bulunmayan riskli bir eklentide ise geçici olarak işlevi kapatmak veya eklentiyi değiştirmek gerekebilir.

7. Kullanılmayan Tema ve Eklentileri Temizleyin​

Her eklenti, bakımını üstlenmeniz gereken yeni bir yazılım bileşenidir. Aynı işi yapan birkaç eklentiyi birlikte kullanmak çoğu zaman yönetimi zorlaştırır.
Düzenli olarak şu kontrolleri yapın:
  • Kullanılmayan eklentileri kaldırın.
  • Gereksiz temaları silin; kurtarma için tutulan temayı güncel bırakın.
  • Yazılımları güvenilir kaynaklardan indirin.
  • Kaynağı belirsiz değiştirilmiş paketlerden uzak durun.
  • Bakımı sona eren ürünler için alternatif planlayın.
Devre dışı bırakılan bir eklentinin dosyaları sunucuda kalır. Bazı açıklar bu dosyalara doğrudan erişilerek kullanılabildiğinden, artık ihtiyaç olmayan eklentiyi silmek daha sağlıklıdır. WordPress’in güvenlik rehberi de kullanılmayan eklentilerin kaldırılmasını önerir.
Bir eklentinin güvenilirliğini yalnızca son güncelleme tarihiyle değerlendirmeyin. Uyumluluk, geliştirici desteği ve bilinen güvenlik sorunları da önemlidir.

8. Yapılandırma Dosyalarını ve İzinleri Kontrol Edin​

wp-config.php, veritabanı erişim bilgileri ve güvenlik anahtarları içerir. Bu dosyanın korunması kadar, sunucuda bırakılan yedek ve hata kayıtlarının erişilebilir olmaması da önemlidir.

Paneldeki dosya editörünü kapatın​

Aşağıdaki satırı wp-config.php dosyasındaki WordPress yükleme satırından önce ekleyebilirsiniz. Sabit zaten tanımlıysa mevcut tanımı düzenleyin:
define( 'DISALLOW_FILE_EDIT', true );
Bu ayar, paneldeki tema ve eklenti dosya editörlerini kapatır. Ancak eklenti kurulumu veya başka bir açık üzerinden kod çalıştırılmasını bütünüyle engellemez.
DISALLOW_FILE_MODS daha kapsamlıdır; kurulum ve güncelleme işlemlerini de etkiler. Alternatif bir güncelleme süreci kurmadan kullanmayın.

HTTPS üzerinden yönetim sağlayın​

Geçerli sertifika ve çalışan HTTPS yapılandırması hazırsa şu ayar kullanılabilir:
define( 'FORCE_SSL_ADMIN', true );
Bu satır sertifika oluşturmaz. Proxy veya CDN kullanılan ortamlarda HTTPS’in doğru algılanması gerekir; aksi halde yönlendirme döngüsü oluşabilir.

Dosya izinlerini sunucuya göre belirleyin​

Yaygın başlangıç değerleri klasörlerde 755, dosyalarda 644 olsa da doğru izinler sahiplik ve PHP’nin hangi kullanıcıyla çalıştığına bağlıdır.
wp-config.php için daha dar izinler kullanılabilir; fakat PHP’nin dosyayı okuyabildiği doğrulanmalıdır. İzin sorununu bütün klasörlere 777 vererek çözmeye çalışmayın.

9. WAF, Tarama ve Kayıt Takibini Birlikte Kullanın​

Web uygulama güvenlik duvarı, gelen istekleri kurallara göre değerlendirir. Belirli saldırı desenlerini engellemek ve şüpheli trafiği sınırlandırmak için ek koruma sağlar.
Ancak WAF’ın etkisi kullanılan kurallara, kapsama ve yapılandırmaya bağlıdır. Varlığı, bütün açıkların engellendiği anlamına gelmez.
Güvenlik takibinde yalnızca dosya taramasına bakmayın. Beklenmedik yönetici hesaplarını, yetki değişikliklerini ve şüpheli girişleri de inceleyin.
Hosting hesabınız, yönetici e-postanız ve kullandığınız bilgisayar da bu düzenin parçasıdır. WordPress hesabının parolası, ele geçirilmiş bir e-posta hesabı üzerinden sıfırlanabilir.
API kullanan uygulamaların erişimlerini ayrıca kontrol edin. Kullanılmayan uygulama parolalarını iptal edin; tarayıcı girişinde etkin olan 2FA’nın her entegrasyonu otomatik koruduğunu varsaymayın.

10. Yedek Alın ve Geri Yüklemeyi Deneyin​

Yedekleme saldırıyı önlemez; hasar sonrasında toparlanmayı mümkün kılar.
Tam bir WordPress yedeği hem dosyaları hem veritabanını kapsamalıdır. Yalnızca site klasörünü indirmek, yazıları ve kullanıcı kayıtlarını içeren veritabanını yedeklemez.
Yedekleme sıklığını sitenin hareketliliğine göre belirleyin. Az değişen bir blog ile sürekli sipariş alan bir mağazanın ihtiyaçları farklıdır.
Sağlam bir düzen için:
  • Birden fazla tarihli yedek saklayın.
  • En az bir kopyayı üretim sunucusundan ayrı tutun.
  • Yedeklere erişimi sınırlandırın.
  • Geri yüklemeyi test ortamında deneyin.
  • Kabul edilebilir veri kaybını ve kesinti süresini belirleyin.
Son yedek her zaman temiz olmayabilir. Saldırı günler sonra fark edildiğinde, daha eski kopyalara ihtiyaç duyulabilir.

Site Ele Geçirilirse Ne Yapılmalı?​

Şüpheli durumda yalnızca görünen zararlı dosyayı silip siteyi açmak yeterli olmayabilir. Genel müdahale sırası şöyle planlanabilir:
  1. Erişimi sınırlandırın: Hosting sağlayıcısıyla birlikte zararın devamını durdurun.
  2. Bulguları kaydedin: Belirtileri, zamanları ve mevcut kayıtları temizlikten önce koruyun.
  3. Erişimleri güvenceye alın: Güvenilir bir cihazdan ilgili parolaları değiştirin, şüpheli hesapları ve entegrasyonları iptal edin.
  4. Temiz bir duruma dönün: Doğrulanmış yedek veya güvenilir yazılım paketleriyle dosya ve veritabanını inceleyin.
  5. Giriş noktasını kapatın: Açık, zararlı yazılım veya çalınmış erişim sorununu giderin.
  6. Temizlik sonrası tekrar doğrulayın: Parolaları yeniden değiştirin, oturumları geçersiz kılın ve siteyi izleyin.
WordPress’in olay sonrası rehberi de yerel cihazın kontrolünü, hosting sağlayıcısıyla koordinasyonu ve temizlikten sonra parolaların yeniden değiştirilmesini önerir. Kurtarma süresi olayın kapsamına bağlıdır.

Sıkça Sorulan Sorular​

Giriş adresini değiştirmek yeterli mi?​

Hayır. Bazı otomatik istekleri azaltabilir; yazılım açıklarını ve çalınmış erişimleri ortadan kaldırmaz.

admin kullanıcı adı varsa site güvensiz midir?​

Tek başına böyle bir sonuç çıkarılamaz. Güçlü parola, 2FA, güncellemeler ve doğru yetkiler birlikte değerlendirilmelidir.

SSL sertifikası saldırıları engeller mi?​

HTTPS bağlantıyı şifreler. Açıklı eklentiyi düzeltmez veya sunucudaki zararlı dosyayı temizlemez.

Birkaç güvenlik eklentisi kurmak daha iyi midir?​

Aynı işlevleri yapan eklentiler çakışabilir. İhtiyaç duyulan korumaları belirleyip uyumlu ve bakımlı araçlarla uygulamak daha sağlıklıdır.

Önce hangi işlemleri yapmalıyım?​

Yönetici hesaplarını kontrol edin, benzersiz parolalar ve 2FA kullanın, güncellemeleri uygulayın ve yedeğinizin geri yüklenebildiğini doğrulayın. Ardından giriş sınırlaması ve sunucu korumalarını sitenizin ihtiyaçlarına göre düzenleyin.
 

Benzer Konular

3 konu
Geri
Üst