WPHizmet

WordPress Brute Force (Kaba Kuvvet) Saldırılarına Karşı Giriş Koruması

Yayınlandı:
Son teknik kontrol:
1.5 dk okuma

Güvenlik

Kısa cevap

Kaba kuvvet saldırısında botlar wp-login.php ve xmlrpc.php üzerinden binlerce kullanıcı adı-parola çifti dener. Korumanın iki amacı vardır: hesabın ele geçirilmesini önlemek ve saldırının sunucuyu yormasını engellemek. İlki için güçlü, benzersiz parola ve iki adımlı doğrulama yeterince etkilidir. İkincisi için denemeleri WordPress’e ulaşmadan, güvenlik duvarı veya web sunucusu düzeyinde sınırlamak gerekir; WordPress’in kendi belgesi de eklenti düzeyindeki sınırlamanın yoğun saldırıda kaynak tükettiğini belirtir.

Önemli noktalar

  • Güçlü, benzersiz parola ve 2FA, parola denemesini neredeyse anlamsız kılar.
  • Eklenti düzeyindeki deneme sınırı hesabı korur ama her deneme yine PHP’yi çalıştırır.
  • En etkili sınırlama kenarda (CDN/WAF) veya web sunucusunda yapılır.
  • xmlrpc.php kullanılmıyorsa kapatılmalıdır; tek istekte çok sayıda deneme yapılabilen bir hedeftir.
  • Giriş adresini değiştirmek bot trafiğini azaltır ama tek başına güvenlik önlemi değildir.

Katmanlı koruma

KatmanNe yaparNerede
Güçlü parola + parola yöneticisiDeneme listelerindeki parolaları işe yaramaz kılarHer kullanıcı
İki adımlı doğrulamaParola doğru olsa bile ikinci adım olmadan giriş olmazEklenti; tüm yönetici ve editörler
Kenarda hız sınırı / WAFAynı kaynaktan gelen yoğun denemeleri siteye ulaşmadan keserCDN veya bulut güvenlik duvarı
Web sunucusu kuralıwp-login.php’ye erişimi IP ile kısıtlar veya sınırlarSunucu yapılandırması
CAPTCHA / TurnstileOtomatik denemeleri yavaşlatırGiriş formu
Deneme sınırı eklentisiBelirli sayıda hatalı denemeden sonra geçici kilitWordPress içinde

wp-login.php’yi IP ile kısıtlamak

Yönetim paneline yalnızca sabit IP adreslerinden giriş yapılıyorsa (ör. ofis), wp-login.php’ye erişimi bu adreslerle sınırlamak saldırı trafiğini tamamen keser. Ev bağlantıları gibi değişken IP’lerde uygun değildir; kendinizi kilitleyebilirsiniz.

.htaccess (Apache 2.4) — örnek IP’yi kendi adresinizle değiştirin
<Files "wp-login.php">
  Require ip 203.0.113.15
</Files>

xmlrpc.php

Saldırıların bir kısmı giriş formu yerine xmlrpc.php’ye yönelir. Kullanmıyorsanız kapatın, kullanıyorsanız kısıtlayın: xmlrpc.php nedir, nasıl kapatılır.

Saldırı altındaysanız

  1. Günlükten kaynağı görün

    Erişim günlüğünde wp-login.php ve xmlrpc.php’ye gelen POST isteklerinin yoğunluğuna ve IP dağılımına bakın.

  2. Kenarda sınırlayın

    CDN veya güvenlik duvarında giriş adresleri için hız sınırı veya ek doğrulama kuralı açın.

  3. Yönetici parolalarını kontrol edin

    Zayıf veya başka yerde kullanılmış parolaları değiştirin; 2FA’yı hemen açın.

  4. Kullanıcı listesini inceleyin

    Tanımadığınız yönetici hesabı varsa saldırı başarılı olmuş olabilir; hacklenme adımlarına geçin.

Sık sorulan sorular

Giriş adresini değiştirmek yeterli mi?
Bot trafiğini ve günlükteki gürültüyü azaltır; ancak adres bulunabilir ve xmlrpc.php gibi diğer giriş yollarını kapatmaz. Güçlü parola ve 2FA ile birlikte ek bir katman olarak düşünün.
“admin” kullanıcı adını kullanmak sakıncalı mı?
Saldırı listeleri önce yaygın kullanıcı adlarını dener; tahmin edilmesi zor bir kullanıcı adı denemelerin yarısını boşa çıkarır. Asıl koruma yine parola ve 2FA’dır.

Kaynaklar ve teknik referanslar

Bu içeriği hazırlayan

WPHizmet Ekibi

WordPress teknik ekibi

WPHizmet içeriklerini hazırlayan teknik ekip. Rehberler, WordPress ve WooCommerce sitelerinde günlük olarak karşılaşılan sorunlara dayanır; sürüm, yapılandırma ve gereksinim bilgileri yayın öncesinde resmi dokümantasyondan doğrulanır.

  • WordPress teknik destek
  • Performans ve Core Web Vitals
  • Güvenlik ve zararlı kod temizliği
  • WooCommerce
  • Teknik SEO

İlgili içerikler