Hoşgeldin Misafir

WordPress’te Shell ve Hacklink Saldırılarından Korunma Rehberi

Graves

Graves

Karanlık Özgürlüktür
Moderator
9 Eki 2024
10,465 Mesaj
TIM Görevleri
2

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
WordPress, popüler ve güçlü bir içerik yönetim sistemidir. Ancak popülerliği nedeniyle siber saldırganların en çok hedef aldığı platformlardan biri haline gelmiştir. Eğer gerekli güvenlik önlemlerini almazsanız, shell saldırıları ve hacklink ekleme girişimleri ile karşılaşabilirsiniz.

Bu rehberde, WordPress sitenizi shell saldırılarından ve hacklinklerden korumak için almanız gereken önlemleridetaylı şekilde anlatacağım.


📌 Shell ve Hacklink Nedir?

✔️ Shell saldırısı: Hackerlar, sitenize PHP shell dosyası yükleyerek sunucunuza tam erişim sağlar. Bu dosya sayesinde saldırganlar, sisteminize zarar verebilir, dosyalarınızı silebilir ve kötü amaçlı kodlar çalıştırabilir.

✔️ Hacklink saldırısı: Saldırganlar, sitenize gizli SEO linkleri (hacklink) ekleyerek farklı sitelere yönlendirme yapar. Bu durum Google tarafından fark edilirse, sitenizin sıralaması düşebilir hatta kara listeye bile alınabilirsiniz.


🛡️ WordPress’te Shell ve Hacklinklerden Nasıl Korunulur?

1️⃣ WordPress Güncellemelerini İhmal Etmeyin

WordPress’in eski sürümleri güvenlik açıkları içerebilir. Bu yüzden güncellemeleri düzenli olarak yapmak şarttır.

WordPress çekirdeğini otomatik olarak güncellemek için wp-config.php dosyanıza şu kodu ekleyebilirsiniz:

Kod:
define('WP_AUTO_UPDATE_CORE', true);

Eklenti ve tema güncellemelerini SSH üzerinden yapmak için şu komutları çalıştırabilirsiniz:

Kod:
wp theme update --all
wp plugin update --all

Kullanmadığınız veya gereksiz eklenti ve temaları mutlaka kaldırın.


2️⃣ Dosya Yüklemelerini Kısıtlayın

WordPress’te saldırganlar genellikle wp-content/uploads klasörüne zararlı dosyalar yükler. Bunu önlemek için .htaccess içine şu kodu ekleyerek PHP dosyalarının çalışmasını engelleyebilirsiniz:

Kod:
<FilesMatch ".(php|phtml|php3|php4|php5|php7)$">
Deny from all
</FilesMatch>

Eğer .htaccess yerine php.ini kullanıyorsanız, şu kodu ekleyin:

Kod:
file_uploads = Off

Bu kod, PHP dosyalarının yüklenmesini tamamen kapatır.


3️⃣ wp-config.php ve .htaccess Dosyalarınızı Koruyun

wp-config.php dosyası, sitenizin en kritik dosyasıdır. Eğer bir saldırgan bu dosyaya erişirse, veritabanı bilgilerinizi ele geçirerek tüm siteyi hackleyebilir.

Bu yüzden .htaccess dosyanıza şu kodu ekleyerek erişimi engelleyin:

Kod:
<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

Benzer şekilde .htaccess dosyanızı korumak için:

Kod:
<Files .htaccess>
Order Allow,Deny
Deny from all
</Files>


4️⃣ Güçlü Şifreler ve 2FA Kullanımı

✔️ Yönetici paneli şifrenizi "admin123", "123456", "password" gibi basit şifrelerden uzak tutun.
✔️ Google Authenticator veya Wordfence Login Security gibi eklentilerle iki adımlı doğrulama (2FA) ekleyin.
✔️ wp-admin paneline erişimi belirli IP adresleri ile sınırlandırmak için şu kodu .htaccess dosyanıza ekleyebilirsiniz:

Kod:
<Files wp-login.php>
Order Deny,Allow
Deny from all
Allow from 192.168.1.1
</Files>


5️⃣ Güvenlik Eklentileri ile Sitenizi Koruyun

WordPress’te güvenliği sağlamak için aşağıdaki eklentileri kullanabilirsiniz:

✔️ Wordfence Security → Firewall, brute-force koruması ve zararlı dosya taraması sağlar.
✔️ iThemes Security → Güçlü parola koruması, IP yasaklama ve bot engelleme özellikleri vardır.
✔️ Sucuri Security → Siteyi tarayarak zararlı kodları bulur ve anlık saldırıları önler.

Bu eklentiler, sitenizi otomatik olarak tarayarak shell ve hacklinkleri önlemeye yardımcı olur.


6️⃣ Shell ve Hacklinkleri Tespit Edin

Sitenize bir shell bulaşıp bulaşmadığını anlamak için aşağıdaki komutları çalıştırabilirsiniz:

Kod:
grep -r --include=.php "eval(" /home/siteadi/public_html
grep -r --include=.php "base64_decode(" /home/siteadi/public_html
grep -r --include=*.php "shell_exec(" /home/siteadi/public_html

Eğer bu komutlardan herhangi biri bir sonuç döndürüyorsa, sitenize shell yüklenmiş olabilir.

Hacklinklerin olup olmadığını anlamak için Google Search Console’a girerek Manuel İşlemler sekmesini kontrol edebilirsiniz. Eğer Google bir uyarı verdiyse, sitenizde spam içerikli linkler bulunuyor olabilir.


Sonuç

WordPress’inizi güvende tutmak için şu adımları uygulamalısınız:

✔️ WordPress, tema ve eklentileri sürekli güncelleyin.
✔️ Dosya yükleme izinlerini kısıtlayın.
✔️ wp-config.php ve .htaccess dosyalarınızı koruyun.
✔️ Güçlü şifreler ve iki adımlı doğrulama (2FA) kullanın.
✔️ Güvenlik eklentileriyle sitenizi düzenli olarak tarayın.

Bu önlemleri alarak WordPress sitenizi shell ve hacklink saldırılarından koruyabilirsiniz.