WordPress güvensiz değildir. Onunla çalışan siteler dört sebeple ele geçirilir, sıklık sırası da şudur; hiçbiri de WordPress'in kendi kusuru değildir.
1. Güncellenmemiş bir eklenti
Farkla en büyük sebep. Bir açık yayımlanır, bir tarayıcı günler içinde hâlâ eski sürümü çalıştıran her siteyi bulur, gerisi kendiliğinden olur.
- Güvendiğiniz eklentiler için otomatik güncellemeyi açın.
- Kullanmadığınızı SİLİN. Etkin olmayan bir eklenti de doğrudan erişilebilen bir dosyadır.
- Bir eklentinin bırakılmış olup olmadığına bakın - "son güncelleme 3 yıl önce", onu kullanmayı bırakma kararıdır.
2. Başka bir yerde de kullanılan bir parola
Alakasız bir siteden sızmış, sonra burada denenmiştir. İki adımlı doğrulama sızıntıyı önemsiz kılar; bu yüzden her eklentiden daha değerlidir.
3. Çalıştırılabilen yüklemeler
wp-content/uploads içine konan bir dosya PHP olarak çalıştırılabiliyorsa, bir yükleme formu içeri açılan bir kapıdır. Bunu bir eklentiyle değil, sunucuda kapatın.
location ~* /wp-content/uploads/.*\.(php|phtml|phar)$ {
deny all;
}
4. Dosyaları panodan düzenlemek
Gömülü düzenleyici, çalınmış bir yönetici oturumunu sunucunuzda dilediği kodu çalıştırma imkânına çevirir. Onu bile bile kullanan da neredeyse yoktur.
define('DISALLOW_FILE_EDIT', true);
Hiçbir maliyeti olmayan üç şey daha
- wp-config.php'yi web kökünün üstüne taşıyın ya da ona erişimi açıkça yasaklayın. İçinde veritabanı parolası vardır.
- XML-RPC'yi kapatın, ona ihtiyaç duyan bir şey yoksa - kaba kuvvet saldırılarının alışılmış hedefidir.
- Sürümü gizleyin. Bu güvenlik değildir, ama sizi "X sürümünü çalıştıran siteler" aramalarının dışında bırakır.
Herhangi bir ele geçirilmeden sonra wp-config.php içindeki tuzları değiştirin. Bu, saldırganınki dâhil her oturumu geçersiz kılar ve temizliklerin çoğunun atladığı adımdır.