Trusted WordPress tutorials, when you need them most.
Beginner’s Guide to WordPress
WPB Kupası
25 Million+
Websites using our plugins
16+
Years of WordPress experience
3000+
WordPress tutorials
by experts

WordPress Sitelerinin Hacklenmesinin 11 Başlıca Nedeni (ve Nasıl Önlenir)

Birçok web sitesi sahibi WordPress sitelerinin saldırıya uğramasından endişe ediyor. Çok sayıda web sitesi yönetiyoruz ve bu endişeyi çok iyi anlıyoruz.

Hacklenmek çok sinir bozucudur ve işinize zarar verebilir. Bilgisayar korsanları her türlü web sitesine saldırmaya çalışsa da, bazı yaygın hatalar WordPress sitenizi daha kolay bir hedef haline getirebilir.

Bu makalede, WordPress sitelerinin saldırıya uğramasının ana nedenlerini paylaşacağız, böylece web sitenizi daha iyi korumak için adımlar atabilirsiniz.

Why WordPress sites get hacked?

WordPress Neden Bilgisayar Korsanları Tarafından Hedef Alınıyor?

İlk olarak, bu sadece WordPress değil. İnternet üzerindeki tüm web siteleri hack girişimlerine karşı savunmasızdır.

WordPress web sitelerinin yaygın bir hedef olmasının nedeni, WordPress’in dünyanın en popüler web sitesi oluşturucusu olmasıdır. Tüm web sitelerinin %43’ünden fazlasına, yani dünya genelinde yüz milyonlarca web sitesine güç sağlamaktadır.

Bu muazzam popülerlik, bilgisayar korsanlarına daha az güvenli olan web sitelerini bulup onları istismar edebilmeleri için kolay bir yol sunuyor.

Bilgisayar korsanlarının bir web sitesini hacklemek için çeşitli nedenleri vardır. Bazıları daha az güvenli sitelerden faydalanmayı yeni öğrenen acemilerdir. Diğerleri ise kötü amaçlı yazılım dağıtmak, diğer web sitelerine saldırmak ve spam göndermek gibi kötü niyetli amaçlara sahiptir.

Bununla birlikte, WordPress sitelerinin saldırıya uğramasının en önemli nedenlerinden bazılarına bakalım, böylece web sitenizin saldırıya uğramasını nasıl önleyebileceğinizi öğrenebilirsiniz.

1. Güvensiz Web Barındırma

Tüm web siteleri gibi WordPress siteleri de bir web sunucusunda barındırılır. Bazı barındırma şirketleri barındırma platformlarını düzgün bir şekilde güvence altına almaz. Bu da sunucularında barındırılan tüm web sitelerini bilgisayar korsanlığı girişimlerine karşı savunmasız hale getirir.

Web siteniz için en iyi WordPress barındırma sağlayıcısını seçerek bu durumdan kolayca kaçınabilirsiniz. Uygun şekilde güvenli sunucular, WordPress sitelerine yönelik en yaygın saldırıların çoğunu engelleyebilir.

Ekstra önlemler almak istiyorsanız, yönetilen bir WordPress barındırma sağlayıcısı kullanmanızı öneririz.

2. Zayıf Şifreler Kullanmak

Using weak passwords

Parolalar WordPress sitenizin anahtarıdır. Aşağıdaki hesapların her biri için güçlü ve benzersiz bir parola kullandığınızdan emin olmanız gerekir, çünkü bunların tümü bir bilgisayar korsanına web sitenize tam erişim sağlayabilir:

  • WordPress yönetici hesabınız
  • Web barındırma kontrol paneli hesabınız
  • FTP hesaplarınız
  • WordPress siteniz için kullanılan MySQL veritabanı
  • WordPress yönetimi ve barındırma için kullanılan tüm e-posta hesapları

Tüm bu hesaplar şifrelerle korunmaktadır. Zayıf parolalar kullanmak, bilgisayar korsanlarının bazı temel bilgisayar korsanlığı araçlarını kullanarak parolaları kırmasını kolaylaştırır.

Her hesap için benzersiz ve güçlü parolalar kullanarak bunu kolayca önleyebilirsiniz. Tüm bu güçlü parolaları nasıl yöneteceğinizi öğrenmek için WordPress’e yeni başlayanlar için parolaları yönetmenin en iyi yolu hakkındaki kılavuzumuza bakın.

3. WordPress Yöneticisine Korumasız Erişim (wp-admin)

WordPress yönetici alanı, bir kullanıcıya WordPress sitenizde farklı eylemler gerçekleştirme erişimi sağlar. Aynı zamanda bir WordPress sitesinin en sık saldırıya uğrayan alanıdır.

Korumasız bırakmak, bilgisayar korsanlarının web sitenizi kırmak için farklı yaklaşımlar denemesine olanak tanır. Yönetici dizininize kimlik doğrulama katmanları ekleyerek bunu onlar için zorlaştırabilirsiniz.

İlk olarak, WordPress yönetici alanınızı parola ile korumalısınız. Bu ekstra bir güvenlik katmanı ekler ve WordPress yöneticisine erişmeye çalışan herkes ekstra bir şifre sağlamak zorunda kalacaktır.

Çok yazarlı veya çok kullanıcılı bir WordPress sitesi işletiyorsanız, sitenizdeki tüm kullanıcılar için güçlü parolalar uygulayabilirsiniz. Ayrıca bilgisayar korsanlarının WordPress yönetici alanınıza girmesini daha da zorlaştırmak için iki faktörlü kimlik doğrulama (2FA) ekleyebilirsiniz.

4. Yanlış Dosya İzinleri

File permissions

Dosya izinleri, web sunucunuz tarafından kullanılan bir dizi kuraldır. Bu izinler, web sunucunuzun sitenizdeki dosyalara erişimi kontrol etmesine yardımcı olur. Yanlış dosya izinleri, bir bilgisayar korsanına bu dosyaları yazma ve değiştirme erişimi verebilir.

Tüm WordPress dosyalarınız dosya izni olarak 644 değerine sahip olmalıdır. WordPress sitenizdeki tüm klasörlerin dosya izni 755 olmalıdır.

Bu dosya izinlerinin nasıl uygulanacağını öğrenmek için WordPress’te resim yükleme sorununun nasıl çözüleceğine ilişkin kılavuzumuza bakın.

5. WordPress’i Güncel Tutmamak

Bazı WordPress kullanıcıları WordPress web sitelerini güncellemekten korkarlar. Bunu yapmanın web sitelerini bozacağından korkarlar.

WordPress’in her yeni sürümü hataları ve güvenlik açıklarını düzeltir. WordPress’i güncellemiyorsanız, sitenizi kasıtlı olarak savunmasız bırakıyorsunuz demektir.

Bir güncellemenin web sitenizi bozacağından korkuyorsanız, güncellemeyi çalıştırmadan önce eksiksiz bir WordPress yedeği oluşturabilirsiniz. Bu şekilde, bir şey çalışmazsa, önceki sürüme kolayca geri dönebilirsiniz.

WordPress’i nasıl güvenli bir şekilde güncelleyebileceğinize ilişkin yeni başlayanlar için hazırladığımız kılavuzda daha fazla bilgi edinebilirsiniz.

6. Eklentileri veya Temayı Güncellememek

Tıpkı çekirdek WordPress yazılımı gibi, temanızı ve eklentilerinizi güncellemek de aynı derecede önemlidir. Güncel olmayan bir eklenti veya tema kullanmak sitenizi savunmasız hale getirebilir.

WordPress eklentilerinde ve temalarında sık sık güvenlik açıkları ve hatalar keşfedilir. Genellikle tema ve eklenti yazarları bunları düzeltmekte hızlı davranırlar. Ancak, bir kullanıcı temasını veya eklentisini güncellemezse, bu konuda yapabileceği hiçbir şey yoktur.

WordPress temanızı ve eklentilerinizi güncel tuttuğunuzdan emin olun. WordPress, eklentiler ve temalar için doğru güncelleme sırası hakkındaki kılavuzumuzda nasıl yapılacağını öğrenebilirsiniz.

7. SFTP/SSH yerine Düz FTP Kullanımı

SFTP instead of FTP

FTP hesapları, bir FTP istemcisi kullanarak web sunucunuza dosya yüklemek için kullanılır. Çoğu barındırma sağlayıcısı farklı protokoller kullanarak FTP bağlantılarını destekler. Düz FTP, SFTP veya SSH kullanarak bağlanabilirsiniz.

Sitenize düz FTP kullanarak bağlandığınızda, şifreniz sunucuya şifrelenmeden gönderilir. Bu da casusluk yapılabileceği ve kolayca çalınabileceği anlamına gelir. FTP kullanmak yerine her zaman SFTP veya SSH kullanmalısınız.

FTP istemcinizi değiştirmenize gerek yok. Çoğu FTP istemcisi web sitenize SSH’ın yanı sıra SFTP üzerinden de bağlanabilir. Web sitenize bağlanırken protokolü ‘SFTP – SSH’ olarak değiştirmeniz yeterlidir.

8. WordPress Kullanıcı Adı Olarak Admin Kullanma

WordPress kullanıcı adınız olarak ‘admin’ kullanmanız önerilmez. Yönetici kullanıcı adınız ‘admin’ ise, bunu derhal farklı bir kullanıcı adıyla değiştirmelisiniz.

Ayrıntılı talimatlar için WordPress kullanıcı adınızı nasıl değiştireceğinize ilişkin eğitimimize göz atın.

9. Geçersiz Temalar ve Eklentiler

Malware

İnternette ücretli WordPress eklentilerini ve temalarını ücretsiz olarak dağıtan birçok web sitesi var. Sitenizde bu nulled eklentileri ve temaları kullanmak için cazip hissedebilirsiniz.

WordPress temalarını ve eklentilerini güvenilir olmayan kaynaklardan indirmek çok tehlikelidir. Yalnızca web sitenizin güvenliğini tehlikeye atmakla kalmaz, aynı zamanda hassas bilgileri çalmak için de kullanılabilirler.

WordPress eklentilerini ve temalarını her zaman geliştiricinin web sitesi veya resmi WordPress depoları gibi güvenilir kaynaklardan indirmelisiniz.

Premium bir eklenti veya tema satın almaya gücünüz yetmiyorsa, bu ürünler için her zaman ücretsiz alternatifler mevcuttur. Bu ücretsiz eklentiler ücretli muadilleri kadar iyi olmayabilir, ancak işinizi görecek ve en önemlisi web sitenizi güvende tutacaktır.

Ayrıca web sitemizdeki fırsatlar bölümünde popüler WordPress ürünlerinin birçoğu için indirimler bulabilirsiniz.

10. wp-config.php WordPress Yapılandırma Dosyasının Güvenliğini Sağlamamak

wp-config.php WordPress yapılandırma dosyası WordPress veritabanı giriş bilgilerinizi içerir. Bu dosya ele geçirilirse, bir bilgisayar korsanına web sitenize tam erişim sağlayabilecek bilgileri açığa çıkaracaktır.

.htaccess kullanarak wp-config dosyasına erişimi reddederek ekstra bir koruma katmanı ekleyebilirsiniz. Bu kodu .htaccess dosyanıza eklemeniz yeterlidir:

<files wp-config.php>
order allow,deny
deny from all
</files>

11. WordPress Tablo Önekinin Değiştirilmemesi

Birçok uzman varsayılan WordPress tablo önekini değiştirmenizi önermektedir. Varsayılan olarak WordPress, veritabanınızda oluşturduğu tablolar için önek olarak wp_ kullanır. Kurulum sırasında bunu değiştirme seçeneğine sahip olursunuz.

Daha karmaşık bir önek kullanmanız önerilir. Bu, bilgisayar korsanlarının veritabanı tablo adlarınızı tahmin etmesini zorlaştıracaktır.

Ayrıntılı talimatlar için, güvenliği artırmak için WordPress veritabanı önekinin nasıl değiştirileceğine ilişkin kılavuzumuza bakın.

Saldırıya Uğramış Bir WordPress Sitesini Temizleme

Saldırıya uğramış bir WordPress sitesini temizlemek acı verici olabilir. Ancak, bu yapılabilir.

İşte saldırıya uğramış bir WordPress sitesini temizlemeye başlamanızı sağlayacak bazı kaynaklar:

Bonus İpucu

Kaya gibi sağlam bir güvenlik için Sucuri, web sitenizi en yaygın tehditlere karşı koruyacak bir web sitesi güvenlik duvarının yanı sıra kötü amaçlı yazılım algılama ve kaldırma hizmetleri de sağlar.

Sucuri’nin 3 ayda 450.000 WordPress saldırısını engellememize nasıl yardımcı olduğunun hikayesini okuyun.

Alternatif olarak, uygun fiyatlı WPBeginner Profesyonel Hizmetlerimizden yararlanabilirsiniz.

Web siteniz saldırıya uğradıysa, uzman ekibimiz hassas verilerinizin güvende olduğundan emin olmak için kötü amaçlı kodları, dosyaları ve kötü amaçlı yazılımları temizleyebilir. 249 $ ‘dan başlayan fiyatlarla.

WPBeginner Professional Services: Hacked Site Repair

Bu makalenin bir WordPress sitesinin saldırıya uğramasının en önemli nedenlerini öğrenmenize yardımcı olduğunu umuyoruz. WordPress sitenizi kaba kuvvet saldırılarından nasıl koruyacağınıza ilişkin kılavuzumuzu ve sitenizi korumak için en iyi WordPress güvenlik eklentileri uzman seçimimizi de görmek isteyebilirsiniz.

If you liked this article, then please subscribe to our YouTube Channel for WordPress video tutorials. You can also find us on Twitter and Facebook.

Açıklama: İçeriğimiz okuyucu desteklidir. Bu, bazı bağlantılarımıza tıklarsanız komisyon kazanabileceğimiz anlamına gelir. WPBeginner'ın nasıl finanse edildiğini, neden önemli olduğunu ve nasıl destek olabileceğinizi görün. İşte editoryal sürecimiz.

Avatar

Editorial Staff at WPBeginner is a team of WordPress experts led by Syed Balkhi with over 16 years of experience in WordPress, Web Hosting, eCommerce, SEO, and Marketing. Started in 2009, WPBeginner is now the largest free WordPress resource site in the industry and is often referred to as the Wikipedia for WordPress.

Ultimate WordPress Araç Kiti

Araç setimize ÜCRETSİZ erişim sağlayın - her profesyonelin sahip olması gereken WordPress ile ilgili ürün ve kaynaklardan oluşan bir koleksiyon!

Reader Interactions

6 yorumBir Cevap Bırakın

  1. Jiří Vaněk

    What exactly do the directives for securing the wp-config.php file using the .htaccess file do? Do they deny access to anyone from the outside, allowing access only to the file by specific applications? Am I understanding it correctly?

    Won’t this cause some other problem of not being able to access the file?

    • WPBeginner Support

      It would prevent access from someone trying to open the file directly and in most cases should not cause a problem with limiting access this way.

      Yönetici

      • Jiří Vaněk

        Thank you for answer. I just wanted to make sure that there could be a situation where I would break some internal WordPress communication. I definitely apply security.

  2. SaifZiya

    Thanks for these amazing tips. I going to add the code to .htaccess file now.

  3. Amit Khandelwal

    Hello, i have secure my wp-admin folder through folder privacy but how can i do the same for wp-login url?

  4. Dragos

    You can also not install in the default location your WordPress website so you can actually install the wp into a folder named “secure” and then with some tricks your visitors will enter to your website.com not website.com/secure in order to see your site.

Bir Cevap Bırakın

Yorum bırakmayı seçtiğiniz için teşekkür ederiz. Lütfen tüm yorumların yorum poli̇ti̇kasi uyarınca denetlendiğini ve e-posta adresinizin yayımlanmayacağını unutmayın. Ad alanında anahtar kelime KULLANMAYIN. Kişisel ve anlamlı bir sohbet edelim.