WordPress Brute Force (Kaba Kuvvet) Saldırılarına Karşı Giriş Koruması
- Yayınlandı:
- Son teknik kontrol:
Güvenlik
Kısa cevap
Kaba kuvvet saldırısında botlar wp-login.php ve xmlrpc.php üzerinden binlerce kullanıcı adı-parola çifti dener. Korumanın iki amacı vardır: hesabın ele geçirilmesini önlemek ve saldırının sunucuyu yormasını engellemek. İlki için güçlü, benzersiz parola ve iki adımlı doğrulama yeterince etkilidir. İkincisi için denemeleri WordPress’e ulaşmadan, güvenlik duvarı veya web sunucusu düzeyinde sınırlamak gerekir; WordPress’in kendi belgesi de eklenti düzeyindeki sınırlamanın yoğun saldırıda kaynak tükettiğini belirtir.
Önemli noktalar
- Güçlü, benzersiz parola ve 2FA, parola denemesini neredeyse anlamsız kılar.
- Eklenti düzeyindeki deneme sınırı hesabı korur ama her deneme yine PHP’yi çalıştırır.
- En etkili sınırlama kenarda (CDN/WAF) veya web sunucusunda yapılır.
- xmlrpc.php kullanılmıyorsa kapatılmalıdır; tek istekte çok sayıda deneme yapılabilen bir hedeftir.
- Giriş adresini değiştirmek bot trafiğini azaltır ama tek başına güvenlik önlemi değildir.
Katmanlı koruma
| Katman | Ne yapar | Nerede |
|---|---|---|
| Güçlü parola + parola yöneticisi | Deneme listelerindeki parolaları işe yaramaz kılar | Her kullanıcı |
| İki adımlı doğrulama | Parola doğru olsa bile ikinci adım olmadan giriş olmaz | Eklenti; tüm yönetici ve editörler |
| Kenarda hız sınırı / WAF | Aynı kaynaktan gelen yoğun denemeleri siteye ulaşmadan keser | CDN veya bulut güvenlik duvarı |
| Web sunucusu kuralı | wp-login.php’ye erişimi IP ile kısıtlar veya sınırlar | Sunucu yapılandırması |
| CAPTCHA / Turnstile | Otomatik denemeleri yavaşlatır | Giriş formu |
| Deneme sınırı eklentisi | Belirli sayıda hatalı denemeden sonra geçici kilit | WordPress içinde |
wp-login.php’yi IP ile kısıtlamak
Yönetim paneline yalnızca sabit IP adreslerinden giriş yapılıyorsa (ör. ofis), wp-login.php’ye erişimi bu adreslerle sınırlamak saldırı trafiğini tamamen keser. Ev bağlantıları gibi değişken IP’lerde uygun değildir; kendinizi kilitleyebilirsiniz.
<Files "wp-login.php">
Require ip 203.0.113.15
</Files>xmlrpc.php
Saldırıların bir kısmı giriş formu yerine xmlrpc.php’ye yönelir. Kullanmıyorsanız kapatın, kullanıyorsanız kısıtlayın: xmlrpc.php nedir, nasıl kapatılır.
Saldırı altındaysanız
Günlükten kaynağı görün
Erişim günlüğünde wp-login.php ve xmlrpc.php’ye gelen POST isteklerinin yoğunluğuna ve IP dağılımına bakın.
Kenarda sınırlayın
CDN veya güvenlik duvarında giriş adresleri için hız sınırı veya ek doğrulama kuralı açın.
Yönetici parolalarını kontrol edin
Zayıf veya başka yerde kullanılmış parolaları değiştirin; 2FA’yı hemen açın.
Kullanıcı listesini inceleyin
Tanımadığınız yönetici hesabı varsa saldırı başarılı olmuş olabilir; hacklenme adımlarına geçin.
Sık sorulan sorular
Giriş adresini değiştirmek yeterli mi?
“admin” kullanıcı adını kullanmak sakıncalı mı?
Kaynaklar ve teknik referanslar
Bu içeriği hazırlayan
WPHizmet EkibiWordPress teknik ekibi
WPHizmet içeriklerini hazırlayan teknik ekip. Rehberler, WordPress ve WooCommerce sitelerinde günlük olarak karşılaşılan sorunlara dayanır; sürüm, yapılandırma ve gereksinim bilgileri yayın öncesinde resmi dokümantasyondan doğrulanır.
- WordPress teknik destek
- Performans ve Core Web Vitals
- Güvenlik ve zararlı kod temizliği
- WooCommerce
- Teknik SEO
İlgili içerikler
- RehberWordPress İki Adımlı Doğrulama (2FA) Nasıl Kurulur?
- Rehberxmlrpc.php Nedir? WordPress’te XML-RPC Kapatılmalı mı?
- RehberWordPress Güvenlik Eklentisi Seçimi: Wordfence, Solid Security, Sucuri ve Diğerleri
- RehberCloudflare WordPress Kurulumu ve Doğru Ayarlar
- Hata508 Resource Limit Is Reached Hatası
- HataWordPress Panele Giriş Yapamıyorum: wp-login.php Yönlendirme Döngüsü
- HizmetWordPress Güvenlik
- HizmetAcil WordPress Destek