Kurumsal WordPress Güvenliği: Sıkılaştırma, Hack Sonrası Temizlik ve Adli İnceleme
WordPress saldırılarının çoğu güncel olmayan eklenti ve temalardan gelir. Sıkılaştırma kontrol listesi, hack belirtileri, temizlik adımları ve adli inceleme.
Hızlı cevap: Kurumsal WordPress güvenliği üç ayakta durur. Sıkılaştırma ile saldırı yüzeyini küçültmek, izleme ile erken uyarı almak, hack sonrası adli inceleme ile hem temizlemek hem kök nedeni bulmak. WordPress saldırılarının büyük çoğunluğu WordPress çekirdeğinden değil, güncel olmayan eklenti ve temalardan, zayıf yönetici parolalarından ve yetkisiz dosya yükleme açıklarından kaynaklanır.
WordPress neden bu kadar hedef alınıyor?
WordPress dünyada en yaygın kullanılan içerik yönetim sistemidir. Bu yaygınlık onu saldırganlar için verimli bir hedef yapar. Tek bir eklenti açığı, aynı eklentiyi kullanan on binlerce siteyi otomatik olarak taranabilir hale getirir.
Önemli bir yanlış anlama şudur. Saldırıların çoğu WordPress'in kendi çekirdek kodundan değil, üçüncü taraf eklenti ve temalardan gelir. WordPress ekosistemindeki binlerce eklenti farklı geliştiriciler tarafından yazılır ve hepsi aynı güvenlik olgunluğunda değildir. Terk edilmiş, güncellenmeyen bir eklenti kalıcı bir açık kapı bırakır.
Başlıca saldırı yolları
| Saldırı yolu | Açıklama |
|---|---|
| Güncel olmayan eklenti ve tema | Yaması çıkmış ama uygulanmamış bilinen açıklar |
| Zayıf yönetici parolası | Kaba kuvvet ve kimlik bilgisi doldurma saldırıları |
| Yetkisiz dosya yükleme | Zararlı PHP dosyasının siteye yerleştirilmesi (backdoor) |
| Nulled tema ve eklenti | Ücretsiz paylaşılan korsan sürümlere gömülü zararlı kod |
| Açık XML-RPC ve REST uçları | Kaba kuvvet güçlendirme ve bilgi sızdırma |
| SQL enjeksiyonu ve XSS | Güvensiz yazılmış eklentilerdeki giriş doğrulama hataları |
WordPress sıkılaştırma kontrol listesi
Sıkılaştırma, saldırı yüzeyini önceden küçültmektir. Kurumsal bir WordPress kurulumunda temel adımlar şunlardır:
- Çekirdek, eklenti ve temaları güncel tutun, kullanılmayan eklentileri tamamen silin (devre dışı bırakmak yetmez).
- Yönetici hesaplarında güçlü parola ve çok faktörlü doğrulama (MFA) kullanın, "admin" kullanıcı adından kaçının.
- Yönetim paneline (wp-admin) erişimi IP veya ek doğrulama ile sınırlayın.
- Dosya yükleme dizinlerinde PHP çalıştırmayı engelleyin.
- Yalnızca güvenilir kaynaklardan eklenti kurun, nulled sürüm kullanmayın.
- Web uygulama güvenlik duvarı (WAF) ile bilinen saldırı desenlerini filtreleyin.
- Düzenli ve dış konumda yedek alın, geri dönüşü test edin.
- Dosya bütünlüğü izleme ile beklenmedik değişiklikleri yakalayın.
Sitem hacklendi mi? Belirtiler
Bir WordPress sitesinin ele geçirildiğinin tipik işaretleri vardır:
- Ziyaretçilerin başka sitelere yönlendirilmesi
- Arama sonuçlarında görünen alakasız spam sayfalar (SEO spam)
- Bilinmeyen yönetici hesaplarının ortaya çıkması
- Sunucu kaynaklarının anormal kullanımı (gizli kripto madenciliği)
- Beklenmeyen konumlarda yeni .php dosyaları
- Tarayıcının ya da güvenlik hizmetinin siteyi zararlı olarak işaretlemesi
Hack sonrası temizlik ve adli inceleme
Bir siteyi temizlerken en sık yapılan hata yalnızca görünen zararlıyı silip kök nedeni atlamaktır. Backdoor kalırsa site kısa sürede yeniden ele geçirilir. Doğru yaklaşım şudur:
- Siteyi izole edin, mümkünse bakım moduna alın ve mevcut halin imajını yedekleyin (adli delil için).
- Erişim ve hata günlüklerini (log) inceleyerek ilk giriş anını ve yöntemi belirleyin.
- Dosya bütünlüğünü temiz bir kurulumla karşılaştırarak değiştirilen ve eklenen dosyaları tespit edin.
- Tüm backdoor ve zararlı kodu kaldırın, sadece görünürdekini değil.
- Bütün parolaları ve gizli anahtarları (salts) yenileyin, oturumları geçersiz kılın.
- Açığa neden olan eklenti ya da yapılandırmayı kapatın, gerekiyorsa kaynak koddan denetleyin.
- Temizlik sonrası tekrar tarayın ve izlemeyi sıkılaştırın.
Adli inceleme yalnızca temizlik için değil, aynı zamanda "hangi veri sızdı, KVKK bildirimi gerekiyor mu" sorusunu yanıtlamak için de gereklidir.
KAOS ve DSET yaklaşımı
DSET, kurumsal WordPress sitelerinde hem önleyici sızma testi hem de hack sonrası adli inceleme yürütür. Geliştirdiğimiz KAOS güvenlik motoru, eklenti ve tema kodundaki güvensiz kalıpları ve bilinen açık desenlerini tarar. Ele geçirilen bir sitede kök nedeni bulmadan yapılan temizliğin kalıcı olmadığını saha deneyimimizden biliyoruz, bu yüzden odağımız görünür zararlıyı silmek değil, giriş noktasını kapatmaktır.
Bağlantılı okumalar: kaynak kodu güvenlik denetimi (SAST/DAST/SCA), API güvenliği ve OWASP API Top 10, fidye yazılımı ilk 24 saat aksiyon çizelgesi, yama yönetimi rehberi, subdomain takeover, Windows olay günlüğü adli analizi.
Sık sorulan sorular
WordPress güvensiz bir sistem mi? Hayır. WordPress çekirdeği aktif olarak bakımı yapılan bir yazılımdır. Saldırıların büyük kısmı çekirdekten değil, güncel olmayan üçüncü taraf eklenti ve temalardan, zayıf parolalardan ve yanlış yapılandırmadan kaynaklanır. Güncel tutulan ve sıkılaştırılan bir WordPress kurulumu makul ölçüde güvenli çalışır.
Sitem hacklendi, önce ne yapmalıyım? Önce siteyi izole edin ve mevcut halin bir imajını yedekleyin, çünkü bu adli delil olur. Ardından günlükleri inceleyerek ilk giriş noktasını bulun. Sadece görünen zararlıyı silmek yeterli değildir, çünkü geride kalan bir backdoor sitenin yeniden ele geçirilmesine yol açar. Kök neden bulunmadan temizlik kalıcı olmaz.
Ücretsiz nulled tema kullanmak riskli mi? Evet, yüksek risklidir. Korsan olarak paylaşılan nulled tema ve eklentilere sıklıkla arka kapı ve zararlı kod gömülür. Bunlar kurulduğu anda saldırgana erişim sağlayabilir. Eklenti ve temaları yalnızca güvenilir ve bakımı sürdürülen kaynaklardan edinmek gerekir.
Kaynaklar
- OWASP, web uygulama güvenliği ve Top 10 riskleri: owasp.org
- CISA, içerik yönetim sistemi güvenliği ve web sitesi sertleştirme rehberleri: cisa.gov
- DSET Blog, kaynak kodu güvenlik denetimi
Kurumsal WordPress sitenizin sızma testi veya hack sonrası adli incelemesi için Ankara Hacettepe Teknokent'teki ekibimizle görüşebilirsiniz. DSET ile iletişime geçin.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.