WordPress Güvenliği Tek Seferlik Hizmet

WordPress Sıkılaştırma

Sıkılaştırma, WordPress'in varsayılan ve gevşek yapılandırmasını katmanlı, savunmacı bir düzene taşır. wp-admin ve giriş korumasından iki adımlı doğrulamaya, DISALLOW_FILE_EDIT'ten dosya izinlerine, XML-RPC ve REST daraltmadan güvenlik başlıklarına kadar saldırı yüzeyini bilinçli olarak daraltırız. Amaç tek bir açığı yamamak değil; birden çok savunma katmanı ekleyerek bir katman aşılsa bile saldırının durmasını sağlamaktır.

8 teknik alan 5 adımlı süreç 5 teslimat
Teknik kapsam
wp-admin/giriş koruması
2FA kurulumu
DISALLOW_FILE_EDIT
XML-RPC/REST daraltma
Dosya izinleri
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Çoğu WordPress sitesi, hız ve kolaylık için seçilmiş varsayılan ayarlarla yayına girer: herkese açık wp-login.php, korumasız wp-admin, açık XML-RPC, panel içi dosya düzenleyici (theme/plugin editor) etkin, gevşek dosya izinleri, uploads içinde çalıştırılabilir PHP, eksik güvenlik başlıkları ve tek faktörlü zayıf parolalar. Bu ayarlar "çalışır" ancak saldırgana geniş bir hareket alanı bırakır ve botların otomatik kaba kuvvet ile enjeksiyon denemelerine kapıyı açık tutar. Denetim size nerede zayıf olduğunuzu söyler; sıkılaştırma ise o zayıflıkları kalıcı olarak kapatır ve gelecekteki saldırıların çoğunu daha uygulamaya ulaşmadan yüzeyde durdurur. İyi bir WordPress sıkılaştırması tek bir eklenti değil; birbirini yedekleyen katmanların toplamıdır ve bir katman aşılsa bile diğerleri devrede kalır. Sitenin işlevini ve editör/yayıncı akışını bozmadan güvenliği artırmak temel önceliktir.

  • Varsayılan wp-login.php ve wp-admin'in korumasız kalmasıyla kaba kuvvet ve kimlik bilgisi doldurma saldırıları
  • Panel içi dosya düzenleyicinin (DISALLOW_FILE_EDIT tanımsız) tek bir ele geçirilmiş hesapla kod enjeksiyonuna dönüşmesi
  • Açık XML-RPC ve geniş REST erişimi üzerinden numaralandırma ve çoğaltılmış kaba kuvvet
  • uploads içinde PHP yürütme ve gevşek dosya izinleriyle web shell yerleştirme
  • Güvenlik başlıkları eksikliği nedeniyle XSS, clickjacking ve oturum çalma yüzeyinin genişlemesi
Neden önemli?

Bu sorunu görmezden gelmenin riski

Bot ekonomisini kırarSıkılaştırılmamış bir WordPress sitesi, otomatik saldırı botları için düşük maliyetli bir hedeftir. Katmanlı kontroller, bilinen saldırı kalıplarının büyük kısmını uygulamaya ulaşmadan durdurarak siteyi kârsız hedef hâline getirir.
Tekrar döngüsünü kırarTekrarlayan olaylar hem doğrudan maliyet hem de sürekli acil müdahale yükü doğurur. Sıkılaştırma bu döngüyü kırarak operasyonel yükü ve kesinti riskini kalıcı olarak azaltır.
İnsan hatasını sınırlarDISALLOW_FILE_EDIT, en az yetki ve 2FA gibi kontroller, ele geçirilmiş tek bir hesabın verebileceği zararı sınırlar. Tek bir zayıf parola tüm siteyi teslim etmesin diye katmanlar ekleriz.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Kimlik ve giriş katmanı

  • wp-login.php ve wp-admin için hız sınırlama ve kaba kuvvet koruması
  • İki adımlı doğrulama (2FA) kurulumu
  • Güçlü parola politikası ve yönetici rol daraltma
  • Kullanıcı numaralandırma (author, REST) engelleme

Yapılandırma sertleştirmesi

  • wp-config.php içinde DISALLOW_FILE_EDIT ve güvenlik sabitleri
  • Güvenlik anahtarlarının (salt) yenilenmesi
  • XML-RPC kapatma veya kısıtlama
  • REST API erişiminin ihtiyaç bazlı daraltılması

Dosya sistemi ve yürütme

  • Dosya ve dizin izinlerinin en az yetkiye çekilmesi
  • wp-content/uploads içinde PHP yürütmenin engellenmesi
  • wp-config.php, .htaccess ve hassas dosyaların korunması
  • Dizin listelemenin kapatılması

HTTP ve tarayıcı katmanı

  • Tam güvenlik başlığı seti (CSP, HSTS, X-Frame-Options ve diğerleri)
  • Çerez bayraklarının (Secure, HttpOnly, SameSite) güvenli hale getirilmesi
  • TLS politikasının güçlendirilmesi
  • WooCommerce kullanılıyorsa ödeme ve hesap uç noktalarının sıkılaştırılması
Teknik kapsam

Ele aldığımız teknik alanlar

wp-admin/giriş koruması2FA kurulumuDISALLOW_FILE_EDITXML-RPC/REST daraltmaDosya izinleriuploads yürütme kilidiGüvenlik başlıklarıSalt yenileme
Metodoloji

Nasıl çalışırız?

Mevcut durum analiziHangi kontrollerin var, hangilerinin eksik olduğunu belirleriz. Varsa denetim raporunu temel alır, yoksa hızlı bir WordPress güvenlik taramasıyla başlangıç noktasını oluştururuz.
Sıkılaştırma planıUygulanacak kontrolleri, olası eklenti/tema uyum etkilerini ve test sırasını içeren bir plan çıkarırız. Editör ve yayıncı akışını bozmadan güvenliği artırmak önceliktir.
Kademeli uygulamaCSP gibi kontrolleri önce report-only modunda test eder, yanlış engellemeleri ayıklar, sonra zorunlu moda geçeriz. Her değişikliği izole ve geri alınabilir biçimde uygularız.
DoğrulamaUygulanan her kontrolü test eder; giriş, ödeme, form gönderimi ve eklenti işlevlerinin bozulmadığını doğrularız. Başlıkları, TLS derecesini ve erişim kısıtlarını yeniden ölçeriz.
Belgeleme ve devirUygulanan tüm kontrolleri, gerekçelerini ve gelecekte korunması gereken ayarları belgeler; ekibinize geri alma notlarıyla devrederiz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Yüksek

Panel içi dosya düzenleyici etkin (DISALLOW_FILE_EDIT tanımsız) (örnek bulgu)

Etki

Ele geçirilen tek bir yönetici hesabı, tema/eklenti düzenleyici üzerinden anında sunucuda kod çalıştırabilir.

Öneri

wp-config.php içinde DISALLOW_FILE_EDIT sabitini etkinleştirin ve dosya değişikliklerini kısıtlayın.

Yüksek

wp-login.php korumasız ve hız sınırı yok (örnek bulgu)

Etki

Kimlik doğrulama katmanına doğrudan sınırsız erişim, kaba kuvvet ve kimlik bilgisi doldurma saldırılarını davet eder.

Öneri

Girişe hız sınırlaması, IP allowlist veya ek kimlik doğrulama katmanı ekleyin ve 2FA zorunlu kılın.

Orta

uploads dizininde PHP çalıştırma mümkün (örnek bulgu)

Etki

Yüklenen bir dosyanın sunucuda çalıştırılabilmesi, web shell yerleştirmenin klasik yoludur.

Öneri

uploads içinde PHP yürütmeyi sunucu düzeyinde engelleyin, dosya tipini doğrulayın.

Orta

Çerezlerde SameSite ve Secure bayrakları yok (örnek bulgu)

Etki

Oturum çerezleri CSRF ve şifresiz aktarım risklerine açık kalır.

Öneri

Oturum çerezlerine Secure, HttpOnly ve uygun SameSite bayraklarını ekleyin ve tüm trafiği HTTPS'e taşıyın.

Düşük

XML-RPC gereksiz yere açık (örnek bulgu)

Etki

İhtiyaç duyulmayan XML-RPC, kaba kuvvet ve pingback amplifikasyonu için fazladan bir yüzey bırakır.

Öneri

İhtiyaç yoksa XML-RPC'yi kapatın; gerekiyorsa erişimi kısıtlayıp pingback'i devre dışı bırakın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Uygulanmış katmanlı WordPress güvenlik kontrolleri (giriş, 2FA, izinler, başlıklar)
  • wp-config sertleştirmesi (DISALLOW_FILE_EDIT, salt yenileme, güvenlik sabitleri)
  • Sıkılaştırma öncesi ve sonrası karşılaştırması
  • Ayarların korunması için bakım kontrol listesi
  • Geri alma (rollback) notları ile güvenli devir

Kimler için?

  • Denetim sonrası açıklarını kapatmak isteyen ekipler
  • Yeni yayına geçen veya taşınan WordPress siteleri
  • Tekrarlayan zararlı yazılım ya da saldırı yaşayan işletmeler
  • WooCommerce, üyelik ve yüksek trafikli WP siteleri
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Bir WordPress güvenlik denetimi tamamlandıktan hemen sonra
  • Malware temizliği veya hack kurtarma çalışmasının ardından
  • Yeni bir sunucuya veya barındırıcıya geçerken
  • Güvenlik kontrollerinizin dağınık ve belgesiz olduğunu fark ettiğinizde
Karşılaştırma

Sıkılaştırma mı, Zafiyet İzleme mi?

SıkılaştırmaZafiyet İzleme
DoğaTek seferlik yapılandırma projesiSüreklilik gerektiren abonelik
SağladığıGüçlü bir başlangıç savunma duruşuYeni eklenti/çekirdek zafiyetlerini erken yakalama
Zaman ufkuBugünkü yapılandırmayı düzeltirGelecekteki yeni CVE'leri izler
İdeal kullanımSağlam temel kurmakTemeli sürekli korumak
SSS

Sıkça Sorulan Sorular

Sıkılaştırma sitemin veya eklentilerimin çalışmasını bozar mı?
Doğru yapıldığında hayır. CSP gibi işlevi etkileyebilecek kontrolleri önce report-only modunda test eder, yanlış engellemeleri ayıklarız. Her değişiklik izole ve geri alınabilir biçimde uygulanır; devirden önce giriş, form ve ödeme akışlarını doğrularız.
DISALLOW_FILE_EDIT nedir ve neden önemli?
Bu sabit, WordPress panelindeki tema ve eklenti dosya düzenleyicisini kapatır. Etkin olduğunda, saldırgan bir yönetici hesabını ele geçirse bile panel üzerinden doğrudan sunucuya kod yazamaz. Kod dağıtımını normal sürecinize taşıdığı için işlevi engellemez, saldırı yüzeyini daraltır.
Önce denetim yaptırmam gerekir mi?
Şart değil ama önerilir. Elinizde bir denetim raporu varsa doğrudan onu temel alırız. Yoksa sıkılaştırma öncesi hızlı bir WordPress güvenlik taraması yaparak başlangıç durumunu belirleriz.
2FA'yı bütün kullanıcılar için mi zorunlu kılıyorsunuz?
Öneri en azından yönetici ve editör rolleri için 2FA'yı zorunlu kılmaktır. İhtiyaç ve kullanıcı sayısına göre kapsamı birlikte belirleriz; müşteri hesaplarında ise akışı bozmadan güçlü parola ve giriş koruması uygularız.
Sıkılaştırma kalıcı mı?
Uyguladığımız kontroller kalıcıdır ancak çekirdek güncellemeleri, yeni eklentiler veya tema değişiklikleri zamanla ayarları aşındırabilir. Bu nedenle bir bakım kontrol listesi bırakır, sürekli koruma için zafiyet izleme veya yönetilen güvenlik hizmetini öneririz.
XML-RPC'yi kapatmak entegrasyonlarımı bozar mı?
Jetpack, WordPress mobil uygulaması veya bazı üçüncü taraf araçlar XML-RPC kullanabilir. Kullanımınızı önce doğrular; ihtiyaç yoksa kapatır, ihtiyaç varsa erişimi kısıtlayıp yalnızca gerekli yöntemleri açık bırakırız.
WooCommerce sitemde sıkılaştırma farklı mı?
Temel ilkeler aynıdır ancak WooCommerce'te ödeme, hesap ve API uç noktalarına ek dikkat gösteririz. Ödeme akışını ve müşteri deneyimini bozmadan güvenlik başlıkları, oturum koruması ve erişim kontrollerini uygularız.
Sıkılaştırma sonrası performansım düşer mi?
Genellikle hayır. Güvenlik başlıkları, TLS ve giriş koruması ölçülebilir bir performans yükü getirmez; XML-RPC kapatma ve gereksiz uç noktaları daraltma bazı durumlarda sunucu yükünü hatta azaltır.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

WordPress Sıkılaştırma için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.