WordPress Güvenlik Denetimi
WordPress esnekliği kadar geniş bir saldırı yüzeyi de sunar: çekirdek, binlerce satırlık eklenti ve tema kodu, açık uç noktalar ve çoğu zaman gözden kaçan yapılandırma detayları. Sitenizi saldırgan olmayan, tahribatsız yöntemlerle uçtan uca denetler; sürüm maruziyetinden yapılandırma zaafına ve bilinen zafiyet (CVE) göstergelerine kadar tüm bulguları CVSS temelli, iş etkisine göre önceliklendirilmiş ve uygulanabilir bir raporla ortaya koyarız. Amaç süsleme değil; saldırgan sizden önce bulmadan boşlukları görünür kılmaktır.
Bu hizmet hangi sorunu çözer?
WordPress ele geçirmelerinin ezici çoğunluğu sıfırıncı gün bir çekirdek açığından değil; güncellenmemiş eklenti ve temalardan, zayıf yapılandırmadan ve maruz kalan uç noktalardan kaynaklanır. Bir sitenin "çalışıyor" olması güvenli olduğu anlamına gelmez. Çekirdek ve eklenti sürüm bilgisinin generator etiketiyle ya da readme.txt üzerinden sızması, açık XML-RPC ve REST uç noktaları, korunmasız wp-admin ve giriş sayfası, wp-config.php yedeklerinin ve debug.log dosyasının erişilebilir kalması, dizin listeleme ve terk edilmiş eklentiler otomatik botlar için hazır hedeflerdir. Bu botlar internetin tamamını sürekli tarar; zafiyetli bir sürüm imzası tespit ettiği anda saldırı ölçeklenir ve tek tek hedef seçmez. Bir güvenlik denetimi tam olarak bu görünmez katmanı; kanıt, etki ve giderme adımıyla birlikte gün yüzüne çıkarır ve hangi açığı önce kapatmanız gerektiğini söyler.
- Güncellenmemiş eklenti, tema ve çekirdekteki bilinen zafiyetlerin (CVE) otomatik botlarca kitlesel istismarı
- XML-RPC üzerinden kaba kuvvet, system.multicall ile çoklu kimlik denemesi ve pingback DDoS amplifikasyonu
- REST API /wp/v2/users ve /?author=N ile kullanıcı adı numaralandırma sonrası hedefli kaba kuvvet
- wp-config.php yedekleri, debug.log ve dizin listelemenin erişilebilir kalmasıyla kimlik ve yapı bilgisinin sızması
- Çekirdek ve eklenti sürüm ifşasıyla saldırının hedefli, verimli ve otomatik hâle gelmesi
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Çekirdek, eklenti ve tema maruziyeti
- Çekirdek sürümü ve generator/readme ifşası
- Eklenti ve tema envanteri ile sürüm tespiti
- Bilinen zafiyet (CVE) eşleştirmesi
- Terk edilmiş, kapatılmış (closed) veya nulled bileşen işaretleri
Uç noktalar ve API
- XML-RPC erişilebilirliği ve system.multicall yüzeyi
- REST API üzerinden kullanıcı numaralandırma
- /?author=N ve login mesajı ile kullanıcı sızıntısı
- wp-cron davranışı ve tetikleme yüzeyi
Yapılandırma ve maruz kalan dosyalar
- wp-config.php izinleri, yedekleri ve DISALLOW_FILE_EDIT durumu
- debug.log, .sql yedekleri ve dizin listeleme
- wp-content/uploads içinde PHP çalıştırma olasılığı
- Güvenlik başlıkları, TLS ve çerez bayrakları
Kimlik ve erişim yüzeyi
- wp-admin ve wp-login.php koruma düzeyi
- İki adımlı doğrulama (2FA) varlığı
- Yönetici hesap envanteri ve rol dağılımı
- WooCommerce kullanılıyorsa ödeme ve hesap uç noktaları
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Kritik CVE içeren güncellenmemiş eklenti (örnek bulgu)
Kamuya açık istismarı bulunan zafiyetli bir eklenti sürümü, kimlik doğrulamasız uzaktan kod çalıştırmaya kadar giden otomatik saldırılara açık kapı bırakır.
ÖneriEklentiyi yamalı sürüme güncelleyin; güncelleme yoksa devre dışı bırakıp güvenli bir alternatifle değiştirin.
XML-RPC ve REST API ile kullanıcı numaralandırma mümkün (örnek bulgu)
Geçerli kullanıcı adlarının sızması, system.multicall ile hızlandırılmış kaba kuvvet saldırısını verimli hâle getirir.
Öneriİhtiyaç yoksa XML-RPC'yi kapatın, REST users uç noktasını kısıtlayın ve giriş korumasıyla hız sınırlaması ekleyin.
Erişilebilir wp-config.php yedeği (örnek bulgu)
Web köküne bırakılmış bir wp-config.php.bak dosyası, veritabanı kimlik bilgileri ve güvenlik anahtarlarının doğrudan indirilmesine yol açabilir.
ÖneriYedeği kaldırın, dizin listelemeyi kapatın ve hassas dosyalara erişimi sunucu düzeyinde engelleyin.
wp-content/uploads içinde PHP çalıştırılabiliyor (örnek bulgu)
Yükleme dizininde kod çalıştırma, yüklenen bir web shell üzerinden kalıcı erişimin klasik yoludur.
ÖneriUploads dizininde PHP yürütmeyi sunucu yapılandırmasıyla engelleyin ve dosya tipi doğrulamasını sıkılaştırın.
Çekirdek sürümü generator etiketinde ifşa (örnek bulgu)
Açıkça yayınlanan sürüm bilgisi, saldırganların hedefe uygun bilinen istismarları daraltmasını kolaylaştırır.
ÖneriGenerator meta etiketini ve readme.html ifşasını kaldırın, sürüm bilgisini gizleyin.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Yönetici özeti ve genel WordPress güvenlik duruşu değerlendirmesi
- Önem derecesine göre sınıflandırılmış bulgu listesi (kanıt, etki ve çözüm önerisiyle)
- Eklenti/tema/çekirdek için CVE eşleştirmeli, önceliklendirilmiş giderme yol haritası
- wp-admin, XML-RPC, REST ve wp-config için somut sertleştirme önerileri
- Yeniden doğrulama (retest) için kontrol listesi ve teknik olmayan paydaş özeti
Kimler için?
- Kurumsal ve e-ticaret WordPress siteleri
- Yeni yayına alınan veya yeniden tasarlanan WP projeleri
- Uyum veya tedarikçi denetimi öncesi hazırlanan ekipler
- Bir olaydan sonra durumunu netleştirmek isteyen işletmeler
Bu hizmeti ne zaman düşünmelisiniz?
- Yeni bir WordPress sitesi veya büyük sürüm yayına almadan önce
- Yıllık veya çeyreklik güvenlik gözden geçirmesi kapsamında
- Bir tedarikçi veya müşteri güvenlik raporu talep ettiğinde
- Bir siteyi ajans veya geliştirici olarak devraldığınızda
Güvenlik Denetimi mi, Sıkılaştırma mı?
| Güvenlik Denetimi | Sıkılaştırma | |
|---|---|---|
| Amaç | Mevcut açıkları bulmak ve önceliklendirmek | Bulunan açıkları kapatıp yapılandırmayı güçlendirmek |
| Çıktı | Önceliklendirilmiş bulgu raporu | Uygulanmış güvenlik kontrolleri |
| Site değişir mi | Hayır, tahribatsız gözlem | Evet, yapılandırma değişiklikleri uygulanır |
| Ne zaman | Önce: durumu görmek için | Sonra: bulguları gidermek için |
Sıkça Sorulan Sorular
Denetim WordPress siteme zarar verir mi?
Denetim ne kadar sürer?
Bir güvenlik eklentisinin taramasından farkı ne?
Bulguları siz mi giderirsiniz?
Siteme erişim vermem gerekir mi?
XML-RPC'yi tamamen kapatmalı mıyım?
Rapor teknik olmayan yöneticiler için anlaşılır mı?
Nulled (kırık) eklenti veya tema kullanıyorsam ne olur?
Yüzde yüz güvenli olur muyum?
İlgili hizmetler, araçlar ve rehberler
WordPress GüvenliğiWordPress Zafiyet İzleme
WordPress GüvenliğiYönetilen WordPress Güvenliği
WordPress GüvenliğiWeb Sitesi Güvenlik Denetimi
Web Sitesi GüvenliğiOWASP Top 10 Değerlendirmesi
Web Uygulama Güvenliği
WordPress Güvenlik Denetimi için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.