yandex metrika
WordPress Saldırıları Nasıl Engellenir? Hacklendikten Sonra Uyguladığım 10 Adım - Tecrübe Güncesi
GüvenlikWordpress

WordPress Saldırıları Nasıl Engellenir? Hacklendikten Sonra Uyguladığım 10 Adım

Bir sabah siteyi açtım beyaz ekran. Tek bir harf yok, sadece boşluk. Panikle hosting paneline girdim veindex.php dosyasının 0 byte olduğunu gördüm. Hacklenmiştim. WordPress sitem brute-force saldırısıyla ele geçirilmiş, tüm dosyalar şifrelenmişti. O gün 8 saatimi siteyi geri getirmekle geçirdim. Ve o günden beri WordPress güvenliğini ciddiye alıyorum.

WordPress dünyanın en popüler CMS’i ve bu onu en çok saldırılan platform yapıyor. Ama doğru önlemlerle WordPress’inizi neredeyse aşılmaz hale getirebilirsiniz. İşte kendi deneyimlerimle oluşturduğum rehber.

WordPress’e En Çok Yapılan Saldırı Türleri

Korunmadan önce tehdidi tanımak lazım:

1. Brute-Force Saldırıları

En yaygın saldırı türü. Bot’lar wp-admin’e binlerce şifre denemesi yapar. Varsayılan “admin” kullanıcı adı bırakırsanız, saldırının yarısı zaten tamamlanmış demektir. Benim sunucum bir kez saatte 50.000’den fazla giriş denemesi almıştı loglar şişmiş, CPU çıkmış, site yavaşlamıştı.

2. Dosya Enjeksiyonu (File Inclusion)

Eklenti veya tema açıklarından faydalanarak sunucunuza zararlı PHP dosyaları enjekte ederler. Bu dosyalar arka planda çalışarak spam gönderir, madencilik yapar veya sitenizi botnet’e dahil eder. Benim hacklenmem de bu yoldan oldu güncellenmemiş bir eklenti yüzünden.

Sunucu güvenlik logları ve saldırı tespiti

3. SQL Injection

Veritabanınıza kötü niyetli SQL sorguları göndererek verilerinizi çalar veya değiştirir. WordPress çekirdeği bu konuda iyi korunuyor ama eski eklentiler hâlâ savunmasız olabilir.

4. DDoS Saldırıları

Sitenizi aşırı trafikle boğarak erişilemez hale getirirler. Küçük siteler genelde botnet’in parçası olarak hedef olur doğrudan size karşı değil, ama etki aynı.

Koruma 10 Adımda Güvenli WordPress

1. Admin Kullanıcı Adını Değiştirin

“admin” kullanıcı adını kullanıyorsanız hemen değiştirin. Bu saldırganlara yarı yarıya kolaylık sağlıyor. Yeni bir admin kullanıcı oluşturun, eskisini silin. Kullanıcı adınızın tahmin edilemez olması yeterli karmaşık şifre gerektirmez.

2. Güçlü Şifre + 2FA

Minimum 16 karakter, büyük-küçük harf, rakam, sembol. Ama daha da önemlisi: iki faktörlü kimlik doğrulama (2FA). Wordfence veya WP 2FA eklentisiyle kolayca kurabilirsiniz. Ben her girişimde telefonuma gelen kodu giriyorum birinin şifremi bilmesi yeterli değil artık.

3. wp-admin’e Erişimi Sınırlandırın

Cloudflare ile wp-admin yolunu sadece kendi IP’nize açabilirsiniz. Ya da .htaccess ile IP kısıtlaması koyabilirsiniz. Böylece sizden başka kimse admin paneline erişemez. Eğer sabit IP’niz yoksa VPN kullanın ve VPN IP’sine izin verin.

4. Eklentileri ve Temayı Güncel Tutun

WordPress saldırılarının yüzde 60’ı güncellenmemiş eklentilerden kaynaklanıyor. Otomatik güncellemeyi açın. Kullanmadığınız eklentileri silin “pasif” bile olsalar güvenlik riski taşırlar. Ben her ay eklenti temizliği yapıyorum.

WordPress admin iki faktörlü kimlik doğrulama

5. Güvenlik Eklentisi Kurun

Wordfence veya Sucuri kurun. Firewall, malware tarama ve brute-force koruması bir arada. Ücretsiz versiyonları bile ciddi koruma sağlıyor. Ben Wordfence kullanıyorum ve her giriş denemesinde bildirim alıyorum.

6. Cloudflare Kullanın

Cloudflare sitenizin önünde bir kalkan gibi duruyor. DDoS saldırılarını engeller, bot trafiğini filtreler, zararlı IP’leri otomatik bloke eder. Ücretsiz plan bile çoğu saldırıya karşı yeterli. Ben Cloudflare’e geçtiğimden beri brute-force denemeleri yüzde 95 azaldı.

7. Yedek Alın Otomatik

UpdraftPlus veya BlogVault ile günlük otomatik yedek alın. Offsite yani yedekleri başka bir sunucuya kaydedin. En kötü senaryoda bile yedeğiniz varsa her şeyi geri getirebilirsiniz. Ben hacklendiğimde yedek olmadığı için 8 saat uğraştım. Şimdi günlük yedek var ve 10 dakikada geri yüklüyorum.

8. XML-RPC’yi Kapatın

XML-RPC, eski bir WordPress protokolü ve artık çoğu site için gereksiz. Ama saldırganlar brute-force için kullanıyor. Cloudflare’den veya .htaccess ile kapatın. Pingback özelliğini kullanmıyorsanız hiçbir işlev kaybı olmaz.

9. Dosya İzinlerini Kontrol Edin

Klasörler 755, dosyalar 644 olmalı. wp-config.php 600 olmalı. Yanlış dosya izinleri saldırganların dosya değiştirmesine olanak tanır. Hosting sağlayıcınız varsayılan izinleri doğru ayarlamış olmalı ama kontrol etmek şart.

10. WP-Config’i Güçlendirin

Unique authentication keys oluşturun, database prefix’i wp_ yerine benzersiz bir şey yapın, DISALLOW_FILE_EDIT’i true olarak ayarlayın (böylece admin panelinden tema/eklenti düzenleme kapatılır). Bu küçük değişiklikler büyük güvenlik artışı sağlıyor.

Sunucu Seviyesinde Ek Koruma

WordPress’in yanı sıra sunucu seviyesinde de koruma ekleyebilirsiniz:

Fail2Ban ile Otomatik IP Engelleme

Sunucunuza Fail2Ban kurarak, belirli sayıda başarısız giriş denemesi yapan IP’leri otomatik olarak engelleyebilirsiniz. Ben Fail2Ban’ı WordPress login denemeleri için özel olarak yapılandırdım 3 başarısız deneme sonrası IP 24 saat engelleniyor. Bu basit ayar brute-force saldırılarını yüzde 90 oranında durdurdu.

Rate Limiting ile Aşırı İstek Engelleme

Nginx veya Apache ile rate limiting ayarlayarak, bir IP’nin saniyede yapabileceği istek sayısını sınırlandırabilirsiniz. Normal bir kullanıcı saniyede 2-3 sayfa açar. Saniyede 50 istek geldiğinde bu bot demektir ve otomatik engellenmeli.

WAF (Web Application Firewall)

ModSecurity veya Cloudflare WAF, web trafiğini gerçek zamanlı analiz ederek zararlı istekleri engeller. SQL injection, XSS ve dosya enjeksiyonu saldırılarını otomatik tespit eder. Cloudflare WAF ücretsiz planda da çalışıyor ve kurulumu birkaç dakika.

Saldrıya Uğradığınızda Ne Yapmalısınız?

Eğer siteniz hacklendiyse, panik yapmadan şu adımları izleyin:

  1. Siteyi bakım moduna alın: Kullanıcıların zararlı içerik görmesini engelleyin.
  2. Şifreleri değiştirin: WordPress admin, FTP, hosting panel, database hepsini.
  3. Zararlı dosyaları tespit edin: Wordfence taraması çalıştırın, şüpheli dosyaları karantinaya alın.
  4. Eklentileri kontrol edin: Kullanmadıklarınızı silin, tümünü güncelleyin.
  5. Yedekten geri yükleme: En son temiz yedekten siteyi geri yükleyin. Yedek yoksa temiz WordPress kurup içerikleri aktarın.
  6. Google Search Console kontrolü: Siteniz kara listeye girmiş mi kontrol edin. Girmişse temizleme talebi gönderin.

Benim hacklenme deneyimimde en zor aşama zararlı dosyayı bulmaktı. Wordfence taraması sonunda eklenti klasöründe gizlenmiş bir PHP dosyası buldu adı “class-widget-helper.php” gibi masum bir şeydi ama içi zararlı kodayla doluydu. O günden beri her yeni eklenti kurarken kaynağını araştırıyorum.

Sonuç

WordPress güvenliği tek bir önlemle sağlanmıyor katman katman koruma gerekiyor. Cloudflare + güvenlik eklentisi + güçlü şifre + 2FA + otomatik yedek + güncellemeler. Bu altılıyı uyguladığınızda siteniz yüzde 99 saldırıya karşı korunmuş olur.

Ben hacklendikten sonra bu önlemlerin hepsini tek tek uyguladım. O günden beri bir daha sorun yaşamadım. Ama hâlâ her ay kontrol ediyorum güvenlik bir kural değil, bir süreç. Dikkatli olun, güncel kalın, yedek alın.

Türkay

Teknoloji, bilgisayar güvenliği, WordPress ve yapay zeka konularında içerik üreten Tecrübe Güncesi'nin editörü. Linux sistem yönetimi, ağ güvenliği ve web geliştirme alanlarında yılların getirdiği tecrübeye sahip. 2015'ten bu yana Türkçe teknoloji içerikleri üreterek okuyuculara yol göstermeyi hedefliyor.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir


Başa dön tuşu