X
Lütfen Ülke (Bölge) Seçiniz
Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
X
Lütfen Ülke (Bölge) Seçiniz
Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X

WordPress Güvenliği Kontrol Listesi: Sitenizi Korumanın 10 Adımı

AnasayfaYazılarWordPressWordPress Güvenliği Kontrol Listesi...

Kısaca: WordPress güvenliği, tek bir eklentiyle çözülen bir konu değil, düzenli uygulanan küçük adımların toplamıdır. Güncel yazılım, güçlü parola ve iki adımlı doğrulama, sınırlı yönetici hesabı, doğru dosya izinleri, SSL ve geri yüklemesi test edilmiş yedek, saldırıların büyük bölümünü etkisiz bırakır. Bu yazıdaki 10 adımlık kontrol listesini sırayla uygulayabilirsiniz.

  • Kimler için: Kendi WordPress sitesini yöneten işletmeler, ajanslar ve site sahipleri.
  • Ne kadar sürer: İlk kurulum çoğu sitede bir iki saatte tamamlanır; sonrası düzenli kısa kontrollerdir.
  • Ne gerekir: WordPress yönetici hesabı ve hosting kontrol paneli erişimi.

WordPress Siteleri Neden Hedef Olur?

WordPress çok yaygın kullanıldığı için saldırılar genellikle belirli bir siteye değil, bilinen bir açığı taşıyan tüm sitelere yöneliktir. Otomatik tarama araçları eski eklenti sürümlerini, zayıf parolaları ve açık bırakılmış dosyaları arar. Siteniz küçük olsa bile bu taramaların kapsamındadır.

Saldırıların en sık kullandığı giriş noktaları şunlardır:

  • Güncellenmemiş eklenti ve temalar: Açığı yayımlanmış ama yaması kurulmamış bileşenler.
  • Zayıf veya tekrar kullanılan parolalar: Başka bir sızıntıda ele geçmiş parolalar giriş sayfasında denenir.
  • Kaynağı belirsiz yazılım: Lisanssız dağıtılan ücretli tema ve eklentiler çoğu zaman zararlı kod içerir.
  • Gereğinden geniş yetkiler: Herkese yönetici rolü verilmesi veya yazılabilir bırakılan dosyalar.

WordPress Güvenliği Kontrol Listesi: 10 Adım

WordPress güvenlik katmanları: güvenli bağlantı, eklenti ve veritabanı güvenliği, dosya izinleri, yedekleme, güvenlik duvarı

1. Çekirdek, tema ve eklentileri güncel tutun

Güvenlik yamaları güncellemelerle gelir. WordPress küçük sürüm güncellemelerini varsayılan olarak kendiliğinden kurar; eklenti ve temalar için otomatik güncellemeyi yönetim panelindeki Eklentiler ekranından tek tek açabilirsiniz. Büyük sürüm geçişlerinden önce yedek alın.

2. Kullanmadığınız tema ve eklentileri silin

Devre dışı bırakılmış bir eklentinin dosyaları sunucuda durmaya devam eder ve açığı varsa kullanılabilir. Kullanmadığınız eklentileri devre dışı bırakmakla yetinmeyin, silin. Etkin temanız ve bir adet varsayılan tema dışındaki temaları da kaldırın.

3. Güçlü parola ve iki adımlı doğrulama kullanın

Her hesap için benzersiz ve uzun bir parola belirleyin, parolaları bir parola yöneticisinde saklayın. Yönetici ve editör hesaplarında iki adımlı doğrulamayı (2FA) açın; WordPress'te bu özellik bir eklentiyle eklenir. Parola ele geçse bile ikinci adım girişi engeller.

4. Yönetici hesaplarını sınırlayın

Yönetici rolünü yalnızca gerçekten ihtiyacı olan kişilere verin. İçerik giren kişiler için Editör veya Yazar rolü yeterlidir. Kullanıcı adı olarak "admin" kullanmayın, ayrılan çalışanların ve eski ajansların hesaplarını kapatın.

5. Giriş denemelerini sınırlayın ve XML-RPC'yi kapatın

WordPress varsayılan olarak hatalı giriş denemelerini sınırlamaz. Deneme sayısını kısıtlayan bir eklenti, parola tahmin saldırılarını yavaşlatır. Aynı saldırılar XML-RPC üzerinden de yapılabildiği için, kullanmıyorsanız bu arayüzü kapatın. Adımları WordPress'te XML-RPC nedir rehberimizde anlattık.

6. SSL'i zorunlu kılın

Giriş bilgileri şifresiz bağlantıda ağ üzerinden okunabilir. Sitenizin tamamını HTTPS üzerinden yayınlayın ve HTTP isteklerini HTTPS'e yönlendirin. Temel bilgiler için SSL sertifikası nedir makalesine, geçiş adımları için HTTP'den HTTPS'e geçiş rehberine bakabilirsiniz.

7. Dosya izinlerini ve wp-config.php dosyasını koruyun

Genel kural olarak klasörler 755, dosyalar 644 izinle çalışır. Veritabanı parolanızı içeren wp-config.php için daha sıkı bir izin (örneğin 600) kullanın. Hiçbir klasöre 777 izni vermeyin; bir eklenti bunu istiyorsa sorun izinde değil, dosya sahipliğindedir.

8. Panelden dosya düzenlemeyi kapatın

Yönetim panelindeki tema ve eklenti düzenleyicisi, hesabı ele geçiren kişinin doğrudan kod yazmasına izin verir. wp-config.php dosyasına şu satırı ekleyerek düzenleyiciyi kapatabilirsiniz:

define( 'DISALLOW_FILE_EDIT', true );

Ek olarak, yüklenen dosyaların bulunduğu wp-content/uploads klasöründe PHP çalıştırılmasını engellemek, yüklenmiş zararlı bir dosyanın çalışmasını önler. Apache kullanan sunucularda bu klasöre aşağıdaki içerikle bir .htaccess dosyası eklenir:

<FilesMatch "\.php$">
  Require all denied
</FilesMatch>

9. Düzenli yedek alın ve geri yüklemeyi test edin

Yedek, diğer tüm önlemler aşıldığında sitenizi geri getiren tek şeydir. Dosyaları ve veritabanını birlikte yedekleyin, yedeğin bir kopyasını sunucu dışında tutun ve yılda birkaç kez geri yüklemeyi deneyin. Ayrıntılar için web sitesi yedekleme stratejisi makalemizi inceleyin.

10. Desteklenen bir PHP sürümü kullanın

Desteği sona ermiş PHP sürümleri güvenlik yaması almaz. Sitenizi, tema ve eklentilerinizin uyumlu olduğu güncel bir PHP sürümünde çalıştırın. Sürümü hosting kontrol panelinizden değiştirebilirsiniz; bu adım aynı zamanda hız kazandırır ve ayrıntısı WordPress hız optimizasyonu yazımızda yer alır.

Hangi Kontrol Ne Sıklıkla Yapılmalı?

  • Haftalık: Bekleyen güncellemeleri kurun, yedeğin alındığını doğrulayın.
  • Aylık: Kullanıcı listesini gözden geçirin, kullanılmayan eklentileri silin, tanımadığınız yönetici hesabı olup olmadığına bakın.
  • Üç ayda bir: Yedekten geri yükleme denemesi yapın, PHP sürümünü ve dosya izinlerini kontrol edin.
  • Personel veya ajans değişikliğinde: İlgili hesapları kapatın, paylaşılan parolaları değiştirin.

Siteniz Ele Geçirildiyse İlk Yapılacaklar

  1. Siteyi bakım moduna alın ve ziyaretçilerin zararlı içerikle karşılaşmasını önleyin.
  2. Tüm parolaları değiştirin: WordPress hesapları, hosting paneli, FTP ve veritabanı.
  3. Temiz yedeği geri yükleyin. Sorunun başladığı tarihten önceki bir yedek seçin.
  4. Tüm bileşenleri güncelleyin ve kullanılmayan eklentileri silin; aksi halde aynı açık yeniden kullanılır.
  5. Kullanıcı listesini kontrol edin ve tanımadığınız hesapları kaldırın.
  6. Hosting sağlayıcınıza haber verin. Sunucu kayıtları, giriş noktasını bulmaya yardımcı olur.

Sık Yapılan WordPress Güvenlik Hataları

  • Birden fazla güvenlik eklentisi kurmak: Aynı işi yapan eklentiler çakışır ve siteyi yavaşlatır. Tek bir eklenti seçin.
  • Yalnızca eklentiye güvenmek: Güvenlik eklentisi, güncellenmemiş bir eklentideki açığı kapatmaz.
  • Yedeği aynı sunucuda tutmak: Sunucuya erişen kişi yedeği de silebilir.
  • Lisanssız tema ve eklenti kullanmak: Tasarruf edilen lisans bedeli, temizlik maliyetinin yanında küçük kalır.
  • Giriş adresini gizlemeyi yeterli saymak: Giriş sayfasının adresini değiştirmek taramaları azaltır ama parola ve güncelleme disiplininin yerini tutmaz.

Kapsamlı bir kaynak arıyorsanız WordPress'in resmi güvenlik sıkılaştırma rehberi bu adımların teknik ayrıntılarını içerir.

ÇAP Hosting ile WordPress Güvenliği

ÇAP Hosting hosting paketleri ücretsiz SSL sertifikası, PHP 8.x desteği ve CWP kontrol paneli ile gelir; PHP sürümünü, dosya izinlerini ve SSL'i panelden yönetebilirsiniz. Yeni bir site kuracaksanız WordPress kurulum rehberimizle başlayabilir, bu listedeki bir adımda takılırsanız bizimle iletişime geçebilirsiniz.

Sıkça Sorulan Sorular

WordPress güvenli bir sistem midir?

WordPress çekirdeği düzenli olarak güvenlik güncellemesi alır. Sorunların çoğu çekirdekten değil, güncellenmemiş eklenti ve temalardan, zayıf parolalardan ve kaynağı belirsiz yazılımlardan doğar. Güncel tutulan ve doğru yapılandırılan bir WordPress sitesi güvenle kullanılabilir.

WordPress güvenliği için eklenti şart mı?

Şart değildir ama işinizi kolaylaştırır. Giriş denemesi sınırlama ve iki adımlı doğrulama gibi özellikler WordPress'te yerleşik olmadığı için eklentiyle eklenir. Eklenti, güncelleme, parola ve yedek disiplininin yerini tutmaz; bunları tamamlar.

WordPress sitem ele geçirildiğini nasıl anlarım?

Tanımadığınız yönetici hesapları, sizin eklemediğiniz içerik veya bağlantılar, ziyaretçilerin başka sitelere yönlendirilmesi, arama sonuçlarında yabancı dilde başlıklar ve açıklanamayan kaynak kullanımı artışı yaygın belirtilerdir. Bu durumda parolaları değiştirin ve temiz bir yedeğe dönün.

Eklentileri otomatik güncellemek güvenli midir?

Çoğu site için otomatik güncellemenin faydası riskinden büyüktür, çünkü açıklar yayımlandıktan kısa süre sonra taranmaya başlar. Düzenli yedek alıyorsanız, hatalı bir güncellemeyi geri almak mümkündür. Kritik e-ticaret sitelerinde güncellemeyi önce bir test ortamında denemek daha güvenlidir.

SSL sertifikası sitemi saldırılardan korur mu?

SSL, ziyaretçi ile sunucu arasındaki veriyi şifreler ve giriş bilgilerinin ağ üzerinden okunmasını önler. Eklenti açıklarını veya zayıf parolaları engellemez. Bu nedenle SSL gereklidir ama tek başına yeterli değildir.


Powered by WISECP
Top