
Bir içerik yönetim sistemi (CMS)
Dünyadaki web sitelerinin %25’i
İçerik yönetim sistemlerinin de %70’i
Wordpress.com isimli bir de SaaS servisi var.
Bir PHP/MySQL uygulaması
PHP Hata Raporlamayı Devre Dışı Bırakma
Bunu olabildiğince çabuk düzeltmelisiniz. Korkmanıza gerek yok, WordPress’de PHP hata raporlamayı kapatabilmek için kod bilgisine ihtiyacınız yoktur. Çoğu hosting sağlayıcı hata raporlama özelliğini kontrol paneli içerisinden kapatma seçeneği sunuyor. Eğer bu özellik yoksa, wp-config.php dosyası içerisine aşağıdaki satırları ekleyin. wp-config.php dosyasını düzenlemek için FTP istemcisi veya Dosya Yöneticisi kullanabilirsiniz:
error_reporting(0);
@ini_set(‘display_errors’, 0);
Dosya Düzenlemeyi Kapatma
Bildiğiniz gibi, WordPress’in dahili dosya düzenleme aracı sayesinde PHP dosyalarını değiştirebiliyorsunuz. Bu özellik kullanışlı olsa da bazı zararları olabilir. Eğer bir saldırgan WordPress admin panelinizi ele geçirirse bakınacağı ilk şey dosya editörüdür. Bazı WordPress kullanıcıları bu özelliği tamamen devre dışı bırakmayı tercih ediyor. wp-config.php dosyasını düzenleyerek aşağıdaki satırı eklediğinizde bu özelliği kapatabilirsiniz:
define( 'DISALLOW_FILE_EDIT', true );
Daha İyi WordPress Güvenliği İçin .htaccess Kullanma
.htaccess dosyası WordPress bağlantılarının düzgün şekilde çalışması için gereklidir. .htaccess dosyasında doğru kurallar olmadığında çok fazla 404 hatası alırsınız. Çoğu kullanıcı .htaccess dosyasının WordPress güvenliğini arttırmak için kullanılabileceğini bilmez. Örneğin .htaccess dosyasıyla belirli klasörler üstünde PHP çalıştırmayı devre dışı bırakabilir ve erişimi engelleyebilirsiniz. Aşağıdaki örnekler .htaccess dosyasını kullanarak WordPress güvenliğini nasıl arttırabileceğinizi gösteriyor.
Aşağıdaki kodu kullanarak WordPress yönetici bölümüne sadece belirli IP’lerden giriş izni verebilirsiniz.
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "WordPress Admin Access Control"
AuthType Basic
<LIMIT GET>
order deny,allow
deny from all
allow from xx.xx.xx.xxx
allow from xx.xx.xx.xxx
</LIMIT>
xx.xx.xx.xxx kısmını kendi IP adresinizle değiştirmeniz gerektiğini unutmayın. Bu internet sitesini kullanarak IP adresinizi öğrenebilirsiniz. Eğer WordPress sitenizi yönetmek için birden fazla bağlantı kullanıyorsanız diğer IP adreslerininde buraya dahil edildiğine emin olun (istediğiniz kadar ekleyebilirsiniz). Eğer dinamik IP adresine sahipseniz bu kodu kullanmanız tavsiye edilmez.
Belirli Klasörlerde PHP çalıştırmayı devre dışı bırakma
Saldırganlar WordPress upload klasörüne arka kapı scriptleri yüklemeyi severler. Varsayılan olarak bu klasör sadece medya dosyaları yüklemek içindir. Dolayısıyla herhangi bir PHP dosyası içermemesi gerekir. Aşağıdaki kurallarla /wp-content/uploads/ içinde yeni bir .htaccess dosyası oluşturarak PHP çalıştırma işlemini devre dışı bırakabilirsiniz:
<Files *.php>
deny from all
</Files>
Wordfence Security – Tüm site dosyalarınızı tarayabilir, yönetici ve editör gibi yüksek yetkiye sahip kullanıcılarınızın sitenizde gerçekleştirdiği işlemlerin kayıtlarını tutabilirsiniz.
Sucuri – Web sitenizdeki kullanıcı etkinliğini, giriş denemelerini, dosya değişikliklerini tarar ve izler; ayrıca WordPress’i daha güvenli hale getirir; siber saldırılara karşı tam koruma için güvenlik duvarını etkin hale getirebilirsiniz.
BulletProof Security – WordFence’in aksine, BulletProof dosyalarınızı taramaz ancak bir güvenlik duvarı, veritabanı ve daha fazlasını sunar. Bu eklentinin en güzel yanlarından birisi birkaç tıklamayla kurularak ayarlanabilir olmasıdır.
Updraft Plus – WordPress veritabanınızın, temanızın, eklentilerinizin ve Dropbox, Google Drive veya Amazon gibi bir bulut hizmetine yüklediğiniz kopyaları yedekleyebilirsiniz. Ayrıca sitenizin manuel ve zamanlanmış yedeklemeler almasını sağlayabilirsiniz.
Akismet Anti-Spam – Blog yayınlarınızda ve iletişim formlarınızda spam ve kötü niyetli yorumları otomatik olarak siler; ayrıca manuel inceleme için sıraya alma seçeneği de vardır.
Internet ekosisteminde WordPress adını duymayan yoktur herhalde. Son istatistiklere göre dünyadaki web sitelerinin %25’i WordPress alt yapısını kullanmakta. Kullanım kolaylığı, geniş gönüllü geliştirici kitlesi ve tema zenginliği açısından bu sonuca şaşırmamak gerekiyor.
Web trafiğinin ise yalnızca %44'ünün gerçek ziyaretçilerden geldiği tahmin ediliyor. Gerisi botlardan, hack araçlarından, ve spam olarak geliyor. Web sitenize gelen bu hacim veya tehlikeli web trafiği ile web sitenizin kötü niyetli kişilerin saldırılarına dayanabileceğinden emin misiniz?
Ya HER GÜN tahminen 37.000 web sitesinin hacklendiğini söylediysem. Şimdi ne kadar güvendesin?
Siber güvenlik şirketi Securi, 2016 yılının ilk çeyreğinde, haftada 7 gün, günde 500 web sitesinin güvenlik açıkları ile tarandığını söylüyor. Ele geçirdikleri 11.000 siteden %78'i WordPress tabanı siteler.
Bir site saldırıya uğradığında, trafiğinizi yönlendirmek, müşteri bilgilerini çalmak, dosyaları silmek, giriş bilgilerinizi değiştirmek ve spam e-postaları milyonlarca kişiye göndermek gibi her türlü kötü amaç için kullanılabilir.
Ve hackerlar sadece büyük, popüler siteleri hedeflemiyor. Milyonlarca irili-ufaklı bir çok web sitesinde güvenlik açığı var mı diye tarıyor ve daha kolay hedeflere saldırıyorlar. Yeni kurulan, güvenliği önemsenmeyen bir WordPress web sitesinden daha kolay bir hedef yok!
Bu anlattıklarımdan WordPress'in güvenli olmayan bir içerik yönetim sistemi olduğunu düşünmeyin.
WordPress aslında çok güvenli. Bir güvenlik açığı bulunduğunda WordPress güvenlik ekibi tarafından çok hızlı bir şekilde bu açığı kapatmak için çalışıyor. Gerçek güvenlik sorunları çoğu zaman web sitelerini yöneten kişilerden yani sizlerden kaynaklanıyor. Genellikle arka planında olan şeylerden bir haber, yayınladıkları yazılar, koydukları dosyalarda, kurdukları eklenti ve temalar hakkında kararlar vermek için yeterli bilgiye sahip değillerdir.
WordPress Güvenlik Eğitimi sayesinde bu bilgiye sahip olacaksınız.