WordPress güvenliği tek bir eklenti kurup “tamamlandı” denecek bir özellik değildir. İşletme sitesinin güvenliği; yazılım kaynağı, erişim yetkileri, yedeklerin bağımsızlığı, sunucu ayarları, izleme ve olay anında karar verebilme kapasitesinin birleşimidir.
İhlali fark ettiğinizde hack belirtileri rehberini kullanın. Aşağıdaki plan olay yokken riski azaltır.
Yazılımı güvenilir ve güncel tutun
Çekirdek, tema ve eklentileri resmi veya doğrulanabilir kanallardan alın; kaynağı belirsiz paket kullanmayın. WordPress hardening dokümanı güncel yazılımın ve güvenilir indirme kaynağının önemini açıklar. Kullanılmayan bileşeni kaldırmak saldırı yüzeyini azaltabilir; fakat bağımlılık, staging ve yedek kontrolü olmadan silmek yeni kesinti yaratabilir.
En az ayrıcalıkla erişim verin
İçerik düzenleyen herkesin yönetici olması gerekmez. Rolleri görevle sınırlayın; geliştirici, editör, yazar ve bakım hesabını ayırın. Ayrılan çalışanların erişimlerini kapatın, ortak parola kullanmayın ve çok adımlı doğrulamayı destekleyen katmanlarda etkinleştirin.
Hosting paneli, SFTP/SSH, DNS, veritabanı ve e-posta erişimleri WordPress yöneticisinden ayrı risktir. Bir parolayı yenilemek bunları otomatik güvenceye almaz.
Yedek güvenliği geri dönüş kapasitesidir
Dosya ve veritabanını birlikte yedekleyin, kopyayı üretimden bağımsız yerde saklayın ve restore testini kayda alın. Hardening belgeleri bağımsız hash, şifreleme ve salt okunur kopyalarla güvenin artırılabileceğini belirtir. Yedek dosyasının varlığı temiz veya çalışır olduğu anlamına gelmez.
Uygulama ve sunucu yüzeyini daraltın
- HTTPS, güncel PHP ve güvenli yönetici erişimini doğrulayın.
- Dosya yazma izinlerini gereksiz genişletmeyin.
- Yönetici girişlerini, yeni kullanıcıları ve kritik dosya değişikliklerini izleyin.
- WAF veya güvenlik eklentisini her saldırıyı engeller varsayımıyla kullanmayın.
Yeni kural eklemeden form, API, cron ve bakım akışlarını test edin; yanlış kural kullanıcı erişimini kesebilir.
İzleme ve olay planı yazın
Uptime, SSL, kritik formlar, yönlendirmeler, spam URL, yönetici hesapları ve kaynak kullanımını takip edin. Monitoring rehberi performans metrikleri ve yavaş logların izlenmesini önerir. Olay planında iletişim kişisi, izolasyon kararı, snapshot kimliği, kanıt saklama ve bildirim gerekip gerekmediği yazılı olsun.
Örnek: Ayrılan bir çalışanın erişimleri
Bir editörün WordPress hesabını kapatmak, kullandığı tüm erişimleri kapatmak değildir. Varsayımsal bir devirde önce kişinin hosting, DNS, e-posta, yedek ve üçüncü taraf araçlarda hesabı olup olmadığını kontrol edin. İşletmenin tek yönetici erişimini kaybetmeden sahipliği doğrulayın, gerekli görevleri başka yetkiliye aktarın ve sonra ilgili oturumları, anahtarları veya yetkileri iptal edin.
İşlemden sonra yayın yapma, form gönderme ve yedek alma akışlarını test edin. Eski kullanıcı hesabının kapanması bir API anahtarını otomatik geçersiz kılmıyorsa o anahtar ayrı yenilenmelidir. Erişim envanteri bu yüzden bir kez hazırlanıp unutulacak liste değildir; kişi, görev veya tedarikçi değiştiğinde tekrar incelenir.
Güvenlik kaydına iptal tarihi, yapılan kontrol ve kalan bağımlılığı yazın. Parolayı rapora eklemeyin. Yetkiyi azaltırken iş sürekliliğini korumak, herkese yönetici rolü vermek kadar kontrolsüz bir erişim kesintisine de düşmemeyi gerektirir.
Kontrolü ölçün
Her dönem kritik yazılımlar güncel mi, yönetici sayısı gerekçeli mi, son restore testi ne zaman yapıldı, bilinmeyen dosya/kullanıcı var mı, login ve form izleme çalışıyor mu sorularını yanıtlayın. “Tarama temiz” sonucu bu soruların yerine geçmez.
Güvenlikte yanlış varsayımları azaltın
Bir güvenlik eklentisinin kurulu olması, çekirdeğin güncel, yönetici hesabının doğru veya yedeğin geri döndürülebilir olduğu anlamına gelmez. Aynı şekilde gizli yönetici URL’si, varsayılan kullanıcı adını ve zayıf parolayı telafi etmez. Her önlemin hangi tehdidi azalttığını ve hangi tehdidi kapsamadığını yazın.
İzinleri kısarken editörün içerik yayınlaması, geliştiricinin deploy yapması ve formun API’ye ulaşması gibi meşru akışları test edin. Aşırı kısıtlı dosya izni bakımın çalışmamasına, geniş izin ise saldırı yüzeyinin büyümesine yol açabilir.
Olay planını yılda en az bir kez masa başı senaryoyla deneyin: kim izole eder, hangi snapshot seçilir, kim iletişim kurar, hangi kanıt korunur? Prova edilmemiş plan kriz anında varsayım olarak kalır.
Önlemleri düzenli operasyonla birleştirmek için bakım kapsamı kontrol listesine bakın. Aktif ihlal bulgusu varsa normal bakım yerine güvenlik müdahalesi gerekir.