WordPress təhlükəsizlik yoxlama siyahısı: 20 addım
WordPress saytını qorumaq üçün işlək siyahı: giriş, fayllar, baza, hostinq və monitorinq. Nəzəri deyil, real saytlarda nəyin sındığından yazılıb.

Mənə müraciət edən hack olunmuş WordPress saytlarının çoxu hədəf seçilməmişdi. Onları bot tapmışdı: köhnə plagin versiyası, zəif admin parolu və ya qorunmamış wp-config.php axtaran bot. Mürəkkəb heç nə yoxdur, sadəcə heç kimin bağlamadığı qapılar.
Bu, qurduğum və ya təhvil aldığım hər saytda keçdiyim siyahıdır. Korporativ, səhiyyə və e-ticarət layihələrində 50+ WordPress saytı təhvil vermişəm, indi isə günlərimi QA mühəndisi kimi proqramları qəsdən sındırmaqla keçirirəm. Hər iki iş eyni dərsi öyrədir: hücumçu ən ucuz yolu seçir, ona görə ucuz yolları əvvəlcə bağlamaq lazımdır.
Yuxarıdan aşağı işlə. Təkcə birinci bölmə avtomatik hücumların böyük əksəriyyətini dayandırır.
Giriş səhifəsini və admin paneli qoru
Giriş səhifəsi hücumçunun ilk sınadığı yerdir. Onu belə bağlayırsan.
Güclü giriş məlumatları işlət
Aydın görünür, amma hələ də çox adam «password123» kimi parollar və istifadəçi adı olaraq «admin» işlədir. Bunu etmə.
Əvəzinə: unikal istifadəçi adı seç (nə «admin», nə də domen adın). Böyük-kiçik hərf, rəqəm və simvol qarışığından ibarət uzun parol qur. Parolları yaratmaq və saxlamaq üçün Bitwarden və ya LastPass kimi menecerdən istifadə et.
Hücumçular məlumatlarını tapmaq üçün avtomatik botlardan istifadə edir. İşlərini asanlaşdırma.

İki faktorlu doğrulamanı (2FA) aktivləşdir
Hücumçu parolunu ələ keçirsə belə, 2FA-nı keçə bilməyəcək. İki faktorlu doğrulama əlavə addım tələb edir, məsələn autentifikator tətbiqindən (Google Authenticator, Authy) gələn kod.
Necə aktivləşdirilir:
- WP 2FA, Google Authenticator və ya Wordfence kimi təhlükəsizlik plagini quraşdır.
- Admin hesabları üçün 2FA-nı aç (lazım olsa digər istifadəçilər üçün də).
- SMS əvəzinə autentifikator tətbiqi işlət, daha təhlükəsizdir.

Standart giriş ünvanını dəyiş
WordPress-də giriş səhifəsi standart olaraq /wp-admin və ya /wp-login.php ünvanındadır, hücumçular bunu bilir.
Həlli: WPS Hide Login kimi plaginlə giriş ünvanını dəyiş.
saytin.com/wp-admin əvəzinə məsələn saytin.com/gizli-giris işlədə bilərsən. Sadəcə unutma.
Giriş cəhdlərini məhdudlaşdır
Brute-force hücumunda hücumçu içəri girənə qədər onlarla ad və parol kombinasiyası sınayır.
Bunu belə həll et:
- Limit Login Attempts Reloaded və ya Login Lockdown quraşdır.
- Limit təyin et (məsələn 3-5 uğursuz cəhddən sonra IP bloklansın).
Bu, brute-force ilə içəri girməyi xeyli çətinləşdirir.
Fəaliyyətsiz istifadəçiləri avtomatik çıxart
Admin hesabını uzun müddət açıq saxlamaq risklidir, kimsə sessiyanı ələ keçirə bilər.
Inactive Logout kimi plaginlə avtomatik çıxış qur. Ağlabatan limit seç, məsələn 15-30 dəqiqə fəaliyyətsizlik.
Bu, kompüterini nəzarətsiz qoyduğun halda icazəsiz girişin qarşısını alır.
Faylları və bazanı qoru
Baza hər şeyi saxlayır: yazılardan istifadəçi məlumatlarına qədər. Hücumçu ora düşsə, ciddi zərər verə bilər.
wp-config.php faylını qoru
wp-config.php faylında bazaya giriş məlumatları saxlanılır. Onu qorumaq üçün:
Girişi məhdudlaşdır: .htaccess faylına wp-config.php üçün deny qaydası əlavə et.
Sonra wp-config.php faylını kök qovluğun bir səviyyə yuxarısına köçür. WordPress onu orada da tapır, veb server isə verə bilmir.
Paneldən fayl redaktəsini söndür
Hücumçu admin girişi əldə etsə, şablon və plagin fayllarına zərərli kod yerləşdirə bilər.
Qarşısını almaq üçün wp-config.php faylına DISALLOW_FILE_EDIT sabitini əlavə et.
Bu, WordPress daxilindən fayl redaktə etmək imkanını aradan qaldırır.
Standart baza prefiksini dəyiş
WordPress bazaları standart olaraq wp_ prefiksi işlədir, bu isə onları SQL injection üçün asan hədəf edir.
Təhlükəsizliyi artırmaq üçün prefiksi təsadüfi bir şeyə dəyiş (məsələn mywp_abc123). Mövcud cədvəlləri adlandırmaq üçün WP-DBManager kimi plagindən istifadə et.
Həssas qovluqlarda PHP icrasını bağla
Hücumçular bəzən hücum üçün zərərli PHP faylları yükləyir. /uploads/ kimi qovluqlarda PHP icrasını söndürmək üçün həmin qovluğun içində yeni .htaccess faylı yarat və icranı qadağan et.
XML-RPC-ni söndür
XML-RPC uzaq qoşulmalara imkan verən köhnəlmiş funksiyadır və çox vaxt brute-force hücumları üçün istismar olunur.
Söndürmək üçün .htaccess faylına müvafiq qaydanı əlavə et, ya da sadəcə təhlükəsizlik plagini ilə bağla.
Hostinq və server təhlükəsizliyi
Etibarlı hostinq seç
Bütün hostinq provayderləri təhlükəsiz deyil. Bunları təklif edəni seç: gündəlik backup, daxili firewall və zərərli proqram skaneri, DDoS qoruması.
Yaxşı variantlar: Hostinger, SiteGround, Kinsta, WP Engine.
Fayl və qovluq icazələrini düzgün qur
İcazəsiz girişin qarşısını almaq üçün fayl və qovluqların icazələri düzgün olmalıdır:
- Qovluqlar: 755
- Fayllar: 644
- wp-config.php: 600 (daha təhlükəsiz)
SSL sertifikatını aktivləşdir
SSL saytınla ziyarətçi arasındakı məlumatı şifrələyir və girişləri, ödənişləri, şəxsi məlumatları qoruyur.
Pulsuz SSL: Let's Encrypt (əksər hostinqlərdə var). Ödənişli SSL: daha yüksək təhlükəsizlik və zəmanət təklif edir.

Müntəzəm baxım və monitorinq
WordPress, şablon və plaginləri yenilə
WordPress yenilikləri təhlükəsizlik boşluqlarını bağlayır, ona görə həmişə yenilə:
- WordPress nüvəsi (mümkünsə avtomatik yeniləməni aç).
- Şablon və plaginlər (istifadə olunmayanları sil, deaktiv etmə).
Köhnəlmiş proqram təminatı hücumçu üçün açıq qapıdır.

İstifadəçi fəaliyyətini və logları izlə
Kimin daxil olduğunu və nə etdiyini WP Activity Log və ya Sucuri Security kimi plaginlərlə izlə.
Şübhəli bir şey görsən dərhal reaksiya ver.
Müntəzəm zərərli proqram yoxlaması apar
Bu təhlükəsizlik plaginlərindən istifadə et:
- Wordfence (firewall və zərərli proqram skaneri)
- Sucuri (sayt firewall-u)
- MalCare (avtomatik təmizləmə)
Müntəzəm backup qur
Sayt hack olunsa, təzə backup səni xilas edir.
Avtomatik backup üçün UpdraftPlus, BlogVault və ya Jetpack işlət. Backupları kənar yerdə saxla (Google Drive, Dropbox). Ən əsası: bərpanı bir dəfə sına, işləmədiyi məlum olan backup backup deyil.
Yekun
Qısa siyahı: güclü parollar və 2FA, etibarlı hostinq və SSL, hər şeyi müntəzəm yenilə, zərərli proqram yoxla və backup qur.
Kibertəhlükəsizlik davamlı prosesdir. Amma bu addımlarla WordPress saytın xeyli daha qorunaqlı olacaq.
Əlaqəli
WordPress saytlarını necə qurduğumu portfolioda gör, ya da WordPress inkişafı və SEO bölməsinə bax.
Digər yazılar
AI test keyslərini saniyələr içində yaza bilir. Həmin keyslərin nəyisə tapıb-tapmayacağı ayrı sualdır. Real QA işində bir illik istifadənin nəyi dəyişdiyi.
AI kodu saniyələr içində yazır. Onun işlədiyini kiminsə yenə yoxlaması lazımdır. Vibe coding-in əsl qiyməti və AI alətlərini onların səhvlərini dərc etmədən işlətmək.
On UX/UI trendi, amma sıralanma prinsipi başqadır: qurduğun məhsulu dəyişirmi, yoxsa sadəcə bu il dizayn bloglarının görünüşünü?
AI ekranı düzə bilir, davranış məlumatını oxuyur, istifadə yoxlamaları aparır. Məhsulun nə olmalı olduğuna qərar verə bilmir. Sərhədin harada olduğuna praktik baxış.