WordPress Sıkılaştırma
Sıkılaştırma, WordPress'in varsayılan ve gevşek yapılandırmasını katmanlı, savunmacı bir düzene taşır. wp-admin ve giriş korumasından iki adımlı doğrulamaya, DISALLOW_FILE_EDIT'ten dosya izinlerine, XML-RPC ve REST daraltmadan güvenlik başlıklarına kadar saldırı yüzeyini bilinçli olarak daraltırız. Amaç tek bir açığı yamamak değil; birden çok savunma katmanı ekleyerek bir katman aşılsa bile saldırının durmasını sağlamaktır.
Bu hizmet hangi sorunu çözer?
Çoğu WordPress sitesi, hız ve kolaylık için seçilmiş varsayılan ayarlarla yayına girer: herkese açık wp-login.php, korumasız wp-admin, açık XML-RPC, panel içi dosya düzenleyici (theme/plugin editor) etkin, gevşek dosya izinleri, uploads içinde çalıştırılabilir PHP, eksik güvenlik başlıkları ve tek faktörlü zayıf parolalar. Bu ayarlar "çalışır" ancak saldırgana geniş bir hareket alanı bırakır ve botların otomatik kaba kuvvet ile enjeksiyon denemelerine kapıyı açık tutar. Denetim size nerede zayıf olduğunuzu söyler; sıkılaştırma ise o zayıflıkları kalıcı olarak kapatır ve gelecekteki saldırıların çoğunu daha uygulamaya ulaşmadan yüzeyde durdurur. İyi bir WordPress sıkılaştırması tek bir eklenti değil; birbirini yedekleyen katmanların toplamıdır ve bir katman aşılsa bile diğerleri devrede kalır. Sitenin işlevini ve editör/yayıncı akışını bozmadan güvenliği artırmak temel önceliktir.
- Varsayılan wp-login.php ve wp-admin'in korumasız kalmasıyla kaba kuvvet ve kimlik bilgisi doldurma saldırıları
- Panel içi dosya düzenleyicinin (DISALLOW_FILE_EDIT tanımsız) tek bir ele geçirilmiş hesapla kod enjeksiyonuna dönüşmesi
- Açık XML-RPC ve geniş REST erişimi üzerinden numaralandırma ve çoğaltılmış kaba kuvvet
- uploads içinde PHP yürütme ve gevşek dosya izinleriyle web shell yerleştirme
- Güvenlik başlıkları eksikliği nedeniyle XSS, clickjacking ve oturum çalma yüzeyinin genişlemesi
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Kimlik ve giriş katmanı
- wp-login.php ve wp-admin için hız sınırlama ve kaba kuvvet koruması
- İki adımlı doğrulama (2FA) kurulumu
- Güçlü parola politikası ve yönetici rol daraltma
- Kullanıcı numaralandırma (author, REST) engelleme
Yapılandırma sertleştirmesi
- wp-config.php içinde DISALLOW_FILE_EDIT ve güvenlik sabitleri
- Güvenlik anahtarlarının (salt) yenilenmesi
- XML-RPC kapatma veya kısıtlama
- REST API erişiminin ihtiyaç bazlı daraltılması
Dosya sistemi ve yürütme
- Dosya ve dizin izinlerinin en az yetkiye çekilmesi
- wp-content/uploads içinde PHP yürütmenin engellenmesi
- wp-config.php, .htaccess ve hassas dosyaların korunması
- Dizin listelemenin kapatılması
HTTP ve tarayıcı katmanı
- Tam güvenlik başlığı seti (CSP, HSTS, X-Frame-Options ve diğerleri)
- Çerez bayraklarının (Secure, HttpOnly, SameSite) güvenli hale getirilmesi
- TLS politikasının güçlendirilmesi
- WooCommerce kullanılıyorsa ödeme ve hesap uç noktalarının sıkılaştırılması
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Panel içi dosya düzenleyici etkin (DISALLOW_FILE_EDIT tanımsız) (örnek bulgu)
Ele geçirilen tek bir yönetici hesabı, tema/eklenti düzenleyici üzerinden anında sunucuda kod çalıştırabilir.
Öneriwp-config.php içinde DISALLOW_FILE_EDIT sabitini etkinleştirin ve dosya değişikliklerini kısıtlayın.
wp-login.php korumasız ve hız sınırı yok (örnek bulgu)
Kimlik doğrulama katmanına doğrudan sınırsız erişim, kaba kuvvet ve kimlik bilgisi doldurma saldırılarını davet eder.
ÖneriGirişe hız sınırlaması, IP allowlist veya ek kimlik doğrulama katmanı ekleyin ve 2FA zorunlu kılın.
uploads dizininde PHP çalıştırma mümkün (örnek bulgu)
Yüklenen bir dosyanın sunucuda çalıştırılabilmesi, web shell yerleştirmenin klasik yoludur.
Öneriuploads içinde PHP yürütmeyi sunucu düzeyinde engelleyin, dosya tipini doğrulayın.
Çerezlerde SameSite ve Secure bayrakları yok (örnek bulgu)
Oturum çerezleri CSRF ve şifresiz aktarım risklerine açık kalır.
ÖneriOturum çerezlerine Secure, HttpOnly ve uygun SameSite bayraklarını ekleyin ve tüm trafiği HTTPS'e taşıyın.
XML-RPC gereksiz yere açık (örnek bulgu)
İhtiyaç duyulmayan XML-RPC, kaba kuvvet ve pingback amplifikasyonu için fazladan bir yüzey bırakır.
Öneriİhtiyaç yoksa XML-RPC'yi kapatın; gerekiyorsa erişimi kısıtlayıp pingback'i devre dışı bırakın.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Uygulanmış katmanlı WordPress güvenlik kontrolleri (giriş, 2FA, izinler, başlıklar)
- wp-config sertleştirmesi (DISALLOW_FILE_EDIT, salt yenileme, güvenlik sabitleri)
- Sıkılaştırma öncesi ve sonrası karşılaştırması
- Ayarların korunması için bakım kontrol listesi
- Geri alma (rollback) notları ile güvenli devir
Kimler için?
- Denetim sonrası açıklarını kapatmak isteyen ekipler
- Yeni yayına geçen veya taşınan WordPress siteleri
- Tekrarlayan zararlı yazılım ya da saldırı yaşayan işletmeler
- WooCommerce, üyelik ve yüksek trafikli WP siteleri
Bu hizmeti ne zaman düşünmelisiniz?
- Bir WordPress güvenlik denetimi tamamlandıktan hemen sonra
- Malware temizliği veya hack kurtarma çalışmasının ardından
- Yeni bir sunucuya veya barındırıcıya geçerken
- Güvenlik kontrollerinizin dağınık ve belgesiz olduğunu fark ettiğinizde
Sıkılaştırma mı, Zafiyet İzleme mi?
| Sıkılaştırma | Zafiyet İzleme | |
|---|---|---|
| Doğa | Tek seferlik yapılandırma projesi | Süreklilik gerektiren abonelik |
| Sağladığı | Güçlü bir başlangıç savunma duruşu | Yeni eklenti/çekirdek zafiyetlerini erken yakalama |
| Zaman ufku | Bugünkü yapılandırmayı düzeltir | Gelecekteki yeni CVE'leri izler |
| İdeal kullanım | Sağlam temel kurmak | Temeli sürekli korumak |
Sıkça Sorulan Sorular
Sıkılaştırma sitemin veya eklentilerimin çalışmasını bozar mı?
DISALLOW_FILE_EDIT nedir ve neden önemli?
Önce denetim yaptırmam gerekir mi?
2FA'yı bütün kullanıcılar için mi zorunlu kılıyorsunuz?
Sıkılaştırma kalıcı mı?
XML-RPC'yi kapatmak entegrasyonlarımı bozar mı?
WooCommerce sitemde sıkılaştırma farklı mı?
Sıkılaştırma sonrası performansım düşer mi?
İlgili hizmetler, araçlar ve rehberler
WordPress GüvenliğiWordPress Zafiyet İzleme
WordPress GüvenliğiYönetilen WordPress Güvenliği
WordPress GüvenliğiWeb Sitesi Güvenlik Denetimi
Web Sitesi GüvenliğiGüvenlik Yama Yönetimi
Yönetilen Güvenlik
WordPress Sıkılaştırma için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.