WordPress Güvenliği Tek Seferlik Hizmet

WordPress Güvenlik Denetimi

WordPress esnekliği kadar geniş bir saldırı yüzeyi de sunar: çekirdek, binlerce satırlık eklenti ve tema kodu, açık uç noktalar ve çoğu zaman gözden kaçan yapılandırma detayları. Sitenizi saldırgan olmayan, tahribatsız yöntemlerle uçtan uca denetler; sürüm maruziyetinden yapılandırma zaafına ve bilinen zafiyet (CVE) göstergelerine kadar tüm bulguları CVSS temelli, iş etkisine göre önceliklendirilmiş ve uygulanabilir bir raporla ortaya koyarız. Amaç süsleme değil; saldırgan sizden önce bulmadan boşlukları görünür kılmaktır.

8 teknik alan 5 adımlı süreç 5 teslimat
Koruma katmanları
Çekirdek, eklenti ve tema maruziyeti
Uç noktalar ve API
Yapılandırma ve maruz kalan dosyalar
Kimlik ve erişim yüzeyi
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

WordPress ele geçirmelerinin ezici çoğunluğu sıfırıncı gün bir çekirdek açığından değil; güncellenmemiş eklenti ve temalardan, zayıf yapılandırmadan ve maruz kalan uç noktalardan kaynaklanır. Bir sitenin "çalışıyor" olması güvenli olduğu anlamına gelmez. Çekirdek ve eklenti sürüm bilgisinin generator etiketiyle ya da readme.txt üzerinden sızması, açık XML-RPC ve REST uç noktaları, korunmasız wp-admin ve giriş sayfası, wp-config.php yedeklerinin ve debug.log dosyasının erişilebilir kalması, dizin listeleme ve terk edilmiş eklentiler otomatik botlar için hazır hedeflerdir. Bu botlar internetin tamamını sürekli tarar; zafiyetli bir sürüm imzası tespit ettiği anda saldırı ölçeklenir ve tek tek hedef seçmez. Bir güvenlik denetimi tam olarak bu görünmez katmanı; kanıt, etki ve giderme adımıyla birlikte gün yüzüne çıkarır ve hangi açığı önce kapatmanız gerektiğini söyler.

  • Güncellenmemiş eklenti, tema ve çekirdekteki bilinen zafiyetlerin (CVE) otomatik botlarca kitlesel istismarı
  • XML-RPC üzerinden kaba kuvvet, system.multicall ile çoklu kimlik denemesi ve pingback DDoS amplifikasyonu
  • REST API /wp/v2/users ve /?author=N ile kullanıcı adı numaralandırma sonrası hedefli kaba kuvvet
  • wp-config.php yedekleri, debug.log ve dizin listelemenin erişilebilir kalmasıyla kimlik ve yapı bilgisinin sızması
  • Çekirdek ve eklenti sürüm ifşasıyla saldırının hedefli, verimli ve otomatik hâle gelmesi
Neden önemli?

Bu sorunu görmezden gelmenin riski

Saldırılar otomatiktir, hedefli değilBir WordPress sitesinin küçük ya da bilinmedik olması korumaz. Botlar hedef seçmez; zafiyetli sürüm imzası arar. Denetim, o imzaları siz taşımadan görünür kılar ve kapatmanızı sağlar.
Görünmez risk en tehlikelisidirSitede hiçbir belirti görünmeden aylarca bir arka kapı barınabilir. Dosya bütünlüğü ve yapılandırma denetimi, gözle görülmeyeni ölçülebilir ve kanıtlı hâle getirir.
Önceliklendirme kaynağı korurHer bulgu aynı aciliyette değildir. CVSS ve gerçek iş etkisine göre sıralama, sınırlı zaman ve bütçeyi en yüksek riske yönlendirir; gürültü içinde kritik açık kaybolmaz.
Uyum ve devir güveniKVKK, tedarikçi değerlendirmeleri ve site devirleri bağımsız bir güvenlik değerlendirmesi bekler. Denetim raporu, gerekli özeni gösterdiğinizin belgelenebilir kanıtıdır.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Çekirdek, eklenti ve tema maruziyeti

  • Çekirdek sürümü ve generator/readme ifşası
  • Eklenti ve tema envanteri ile sürüm tespiti
  • Bilinen zafiyet (CVE) eşleştirmesi
  • Terk edilmiş, kapatılmış (closed) veya nulled bileşen işaretleri

Uç noktalar ve API

  • XML-RPC erişilebilirliği ve system.multicall yüzeyi
  • REST API üzerinden kullanıcı numaralandırma
  • /?author=N ve login mesajı ile kullanıcı sızıntısı
  • wp-cron davranışı ve tetikleme yüzeyi

Yapılandırma ve maruz kalan dosyalar

  • wp-config.php izinleri, yedekleri ve DISALLOW_FILE_EDIT durumu
  • debug.log, .sql yedekleri ve dizin listeleme
  • wp-content/uploads içinde PHP çalıştırma olasılığı
  • Güvenlik başlıkları, TLS ve çerez bayrakları

Kimlik ve erişim yüzeyi

  • wp-admin ve wp-login.php koruma düzeyi
  • İki adımlı doğrulama (2FA) varlığı
  • Yönetici hesap envanteri ve rol dağılımı
  • WooCommerce kullanılıyorsa ödeme ve hesap uç noktaları
Teknik kapsam

Ele aldığımız teknik alanlar

Çekirdek/eklenti/tema sürüm parmak iziCVE eşleştirmeXML-RPC değerlendirmesiREST API kullanıcı numaralandırmawp-config ve dosya ifşasıDosya bütünlüğü göstergeleriGüvenlik başlıkları ve TLSwp-admin/giriş koruması
Metodoloji

Nasıl çalışırız?

Kapsam ve keşifDenetlenecek alan adı, alt alanlar ve WordPress kurulumlarını netleştirir; pasif yöntemlerle çekirdek, eklenti, tema ve teknoloji yığınını haritalarız. Kapsam sınırlarını yazılı olarak belirleriz.
Sürüm ve zafiyet eşlemeTespit edilen çekirdek, eklenti ve tema sürümlerini bilinen zafiyet veritabanlarıyla eşleştirir; hangi bileşenin hangi CVE'ye açık olduğunu belgeleriz.
Yapılandırma ve uç nokta denetimiXML-RPC, REST API, wp-config maruziyeti, dosya izinleri, uploads içinde yürütme ve güvenlik başlıklarını tahribatsız kontrollerle inceleriz.
Manuel doğrulamaOtomatik bulguları elle doğrular, yanlış pozitifleri eleriz. Gerçek istismar edilebilirliği ve iş bağlamını değerlendirir, araçların atladığı mantık kusurlarına bakarız.
Önceliklendirme ve raporlamaHer bulguyu CVSS ve iş etkisiyle sınıflandırır; kanıt, etki ve adım adım giderme önerisiyle raporu teslim eder, isteğe bağlı aktarım görüşmesi yaparız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Kritik CVE içeren güncellenmemiş eklenti (örnek bulgu)

Etki

Kamuya açık istismarı bulunan zafiyetli bir eklenti sürümü, kimlik doğrulamasız uzaktan kod çalıştırmaya kadar giden otomatik saldırılara açık kapı bırakır.

Öneri

Eklentiyi yamalı sürüme güncelleyin; güncelleme yoksa devre dışı bırakıp güvenli bir alternatifle değiştirin.

Yüksek

XML-RPC ve REST API ile kullanıcı numaralandırma mümkün (örnek bulgu)

Etki

Geçerli kullanıcı adlarının sızması, system.multicall ile hızlandırılmış kaba kuvvet saldırısını verimli hâle getirir.

Öneri

İhtiyaç yoksa XML-RPC'yi kapatın, REST users uç noktasını kısıtlayın ve giriş korumasıyla hız sınırlaması ekleyin.

Yüksek

Erişilebilir wp-config.php yedeği (örnek bulgu)

Etki

Web köküne bırakılmış bir wp-config.php.bak dosyası, veritabanı kimlik bilgileri ve güvenlik anahtarlarının doğrudan indirilmesine yol açabilir.

Öneri

Yedeği kaldırın, dizin listelemeyi kapatın ve hassas dosyalara erişimi sunucu düzeyinde engelleyin.

Orta

wp-content/uploads içinde PHP çalıştırılabiliyor (örnek bulgu)

Etki

Yükleme dizininde kod çalıştırma, yüklenen bir web shell üzerinden kalıcı erişimin klasik yoludur.

Öneri

Uploads dizininde PHP yürütmeyi sunucu yapılandırmasıyla engelleyin ve dosya tipi doğrulamasını sıkılaştırın.

Düşük

Çekirdek sürümü generator etiketinde ifşa (örnek bulgu)

Etki

Açıkça yayınlanan sürüm bilgisi, saldırganların hedefe uygun bilinen istismarları daraltmasını kolaylaştırır.

Öneri

Generator meta etiketini ve readme.html ifşasını kaldırın, sürüm bilgisini gizleyin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Yönetici özeti ve genel WordPress güvenlik duruşu değerlendirmesi
  • Önem derecesine göre sınıflandırılmış bulgu listesi (kanıt, etki ve çözüm önerisiyle)
  • Eklenti/tema/çekirdek için CVE eşleştirmeli, önceliklendirilmiş giderme yol haritası
  • wp-admin, XML-RPC, REST ve wp-config için somut sertleştirme önerileri
  • Yeniden doğrulama (retest) için kontrol listesi ve teknik olmayan paydaş özeti

Kimler için?

  • Kurumsal ve e-ticaret WordPress siteleri
  • Yeni yayına alınan veya yeniden tasarlanan WP projeleri
  • Uyum veya tedarikçi denetimi öncesi hazırlanan ekipler
  • Bir olaydan sonra durumunu netleştirmek isteyen işletmeler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Yeni bir WordPress sitesi veya büyük sürüm yayına almadan önce
  • Yıllık veya çeyreklik güvenlik gözden geçirmesi kapsamında
  • Bir tedarikçi veya müşteri güvenlik raporu talep ettiğinde
  • Bir siteyi ajans veya geliştirici olarak devraldığınızda
Karşılaştırma

Güvenlik Denetimi mi, Sıkılaştırma mı?

Güvenlik DenetimiSıkılaştırma
AmaçMevcut açıkları bulmak ve önceliklendirmekBulunan açıkları kapatıp yapılandırmayı güçlendirmek
ÇıktıÖnceliklendirilmiş bulgu raporuUygulanmış güvenlik kontrolleri
Site değişir miHayır, tahribatsız gözlemEvet, yapılandırma değişiklikleri uygulanır
Ne zamanÖnce: durumu görmek içinSonra: bulguları gidermek için
SSS

Sıkça Sorulan Sorular

Denetim WordPress siteme zarar verir mi?
Hayır. Denetim, saldırgan olmayan ve tahribatsız kontrollerle yürütülür; içeriğinizi, veritabanınızı veya dosyalarınızı değiştirmez. Yıkıcı testler yalnızca ayrı ve yazılı olarak yetkilendirilmiş bir sızma testi kapsamında, tanımlı bir bakım penceresinde yapılır.
Denetim ne kadar sürer?
Kurulumun büyüklüğüne, eklenti ve tema sayısına bağlıdır. Tipik bir kurumsal WordPress sitesi için keşif, sürüm eşleme, yapılandırma denetimi, manuel doğrulama ve raporlama birkaç iş günü içinde tamamlanır. Çok siteli ağlar (multisite) daha uzun sürebilir.
Bir güvenlik eklentisinin taramasından farkı ne?
Güvenlik eklentileri değerli imza kontrolleri sağlar ama yalnızca site içinden çalışır, yanlış pozitif üretir ve yapılandırma ile iş mantığı zaaflarını çoğu zaman göremez. Biz dış perspektifi, sürüm-CVE eşlemesini ve manuel doğrulamayı birleştirerek gerçekten istismar edilebilir ve önceliklendirilmiş bulgular veririz.
Bulguları siz mi giderirsiniz?
İsterseniz. Denetim tek başına alınabilir. Giderme ve sertleştirme ayrı bir hizmet olarak ya da yönetilen WordPress güvenliği kapsamında sunulur; raporumuz kendi ekibinizin de uygulayabileceği net adımlar içerir.
Siteme erişim vermem gerekir mi?
Temel dış (black-box) denetim için erişim gerekmez; halka açık yüzeyi test ederiz. Daha derin bir değerlendirme isterseniz, yönetici veya barındırma erişimi eklenti/tema envanterinin ve dosya bütünlüğünün doğruluğunu belirgin biçimde artırır.
XML-RPC'yi tamamen kapatmalı mıyım?
Duruma bağlıdır. Jetpack, mobil uygulama veya bazı entegrasyonlar XML-RPC'ye ihtiyaç duyabilir. İhtiyaç yoksa kapatmak saldırı yüzeyini daraltır; ihtiyaç varsa erişimi kısıtlamak, pingback'i devre dışı bırakmak ve hız sınırlaması eklemek önerilir. Denetim, sizin özel kullanımınıza uygun kararı verir.
Rapor teknik olmayan yöneticiler için anlaşılır mı?
Evet. Rapor, karar vericiler için sade bir yönetici özeti ile teknik ekip için ayrıntılı bulgu bölümlerini birlikte içerir. Her bulgunun iş etkisi de açıklanır.
Nulled (kırık) eklenti veya tema kullanıyorsam ne olur?
Denetim sırasında nulled bileşen belirtilerini işaretleriz. Bu bileşenler sıklıkla gizli arka kapı içerir ve güvenlik güncellemesi almaz; bulunduğunda kaldırılmasını ve lisanslı bir sürümle değiştirilmesini kesinlikle öneririz.
Yüzde yüz güvenli olur muyum?
Hayır ve böyle bir vaat teknik olarak dürüst değildir. Güvenlik; risk azaltma, izleme ve müdahalenin sürekli bir döngüsüdür. Denetim bu döngünün sağlam bir başlangıç noktasıdır, tek seferlik bir garanti değil.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

WordPress Güvenlik Denetimi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.