Haber

WordPress güvenlik kontrol listesi (ihlal olmadan önce)

WordPress güvenlik kontrol listesi (ihlal olmadan önce)

0

WordPress, dünyanın en çok kullanılan içerik yönetim sistemi (CMS) olduğu için aynı oranda siber saldırıların, bot denemelerinin ve zararlı yazılımların (malware) da bir numaralı hedefidir. Ancak WordPress özünde güvensiz bir sistem değildir; güvenlik açıkları genellikle alınmayan önlemler, güncellenmeyen eklentiler ve zayıf sunucu yapılandırmalarından kaynaklanır. Narda Medya olarak projelerimizde standart olarak uyguladığımız, sizi hackerlardan ve veri hırsızlığından koruyacak WordPress Güvenlik Kontrol Listesini paylaşıyoruz.

1. Kullanıcı ve Giriş Güvenliği (Login Security)

Saldırıların büyük bir kısmı tahmin edilebilir şifreler kullanılarak yapılan “Brute Force (Kaba Kuvvet)” saldırılarıyla gerçekleşir.

  • Güçlü Şifre Politikası: Yöneticiler dahil tüm kullanıcılar için tahmin edilmesi imkansız (büyük/küçük harf, rakam, sembol) şifreler kullanılmalıdır.
  • Varsayılan Kullanıcı Adından Kaçınma: “admin”, “yonetici”, “test” gibi varsayılan kullanıcı adları kesinlikle kullanılmamalı ve silinmelidir.
  • İki Aşamalı Doğrulama (2FA): Giriş ekranlarına sadece şifreyle değil, telefonunuza gelen kodla (Google Authenticator vb.) girilmesini sağlayan 2FA sistemleri kurulmalıdır.
  • Giriş Limitleri: Üst üste belirli bir sayıda (örn. 5 kez) yanlış şifre giren IP adresleri geçici veya kalıcı olarak engellenmelidir (Limit Login Attempts).

2. Yazılım ve Eklenti Güncellemeleri

Hackerlar genellikle eski eklentilerde bilinen (public) güvenlik açıklarını kullanarak sitelere sızarlar.

  • Çekirdek Güncellemeleri: WordPress’in ana sürümü her zaman en güncel ve kararlı (stable) versiyonda tutulmalıdır.
  • Tema ve Eklenti Hijyeni: Kullanılmayan pasif eklentiler ve temalar sadece devre dışı bırakılmamalı, sunucudan tamamen silinmelidir.
  • Nulled (Korsan) Temalara Dikkat: İnternette ücretsiz olarak dağıtılan ücretli (nulled) tema ve eklentilerin %90’ında arka kapı (backdoor) virüsleri bulunur. Sadece orijinal ve lisanslı yazılımlar kullanılmalıdır.

3. Sunucu ve Veritabanı Yapılandırmaları (Hardening)

Sitenin altyapısındaki zafiyetleri kapatmak kritik önem taşır.

  • Veritabanı Tablo Öneki: Standart “wp_” olan MySQL tablo öneki, kurulum aşamasında rastgele harflerle (örn. “xyz89_”) değiştirilmelidir.
  • Dosya Düzenleyicinin Kapatılması: WordPress admin panelinde yer alan Tema ve Eklenti düzenleyici (Editor) araçları wp-config.php üzerinden tamamen devre dışı bırakılmalıdır (DISALLOW_FILE_EDIT).
  • XML-RPC Kapatılması: Eğer bir mobil uygulama veya dış servis entegrasyonunuz yoksa, siber saldırganların sıkça kullandığı xmlrpc.php dosyası devre dışı bırakılmalıdır.
  • SSL Sertifikası (HTTPS): Siteniz ile ziyaretçiler arasındaki tüm veri akışı mutlaka güncel bir SSL sertifikası ile şifrelenmelidir.

Periyodik Yedeklemenin Önemi

Hiçbir sistem %100 güvenli değildir. Olası bir sıfırıncı gün (zero-day) açığında veya sunucu kaynaklı felaketlerde sitenizi kurtaracak tek şey güncel, bulut tabanlı yedeklerinizdir. Düzenli aralıklarla hem dosyalarınızın hem de veritabanınızın yedekleri sunucu harici bir bulut sistemine (Google Drive, AWS S3 vb.) otomatik olarak gönderilmelidir.

Mevcut web sitenizin güvenlik açıklarını taratmak, temizleme (malware removal) ve güvenlik duvarı kurulum hizmetlerimizden yararlanmak için Narda Medya’nın WordPress Hizmetleri uzmanlarıyla tanışın.

Related posts

Bir yanıt yazın