Kurulacak eklentiler
http://wordpress.org/plugins/better-wp-security/
http://wordpress.org/plugins/better-.../installation/
http://wordpress.org/plugins/captcha/
Gerekli değilse : https://wordpress.org/plugins/disable-emails/
Wordpress Akismet eklentisi. Bu eklentinin ücretsiz versiyonları bile iş görmektedir.
Güvenlik ayarlamaları
http://codex.wordpress.org/Hardening_WordPress
wp-includes klasörü için :
.htaccess içerisine aşağıdaki kodu yerleştiriniz.
# Block the include-only files.
RewriteEngine On
RewriteBase /
RewriteRule ^wp-admin/includes/ [F,L] RewriteRule !^wp-includes/ [S=3] RewriteRule ^wp-includes/[^/]+.php$ [F,L] RewriteRule ^wp-includes/js/tinymce/langs/.+.php [F,L] RewriteRule ^wp-includes/theme-compat/ [F,L] # BEGIN WordPress
<files wp-config.php>
order allow,deny
deny from all
</files>
wp-config.php içerisine aşağıdaki dosyayı ekleyin, varsa değiştirin.
define(DISALLOW_FILE_EDIT, true);
hiç bir dizine chmod 777 yapmayınız yazılabilir yetki için 755 kullanmanız gerekmektedir.
Bunları yapacak vaktiniz olmaz ise bu süre içerisinde wp-login.php dosyasınız chmod 400 yapabilirsiniz.
Onofis Durmadan Sitelerimi Kapatıyor
18
●886
- 26-07-2014, 10:02:50AdministratorSpam gönderimi varsa kapatmaları gayet doğal. wordpress kullanıyorsanız güvenlik önlemlerini almalı yada bu konuda uzman olan kişiye ücret dahilinde yaptırmalısınız.
- 08-01-2015, 11:01:47ben buna takıldım. Bu nasıl bir açıklama. "alan adınız" dosyaları arşivlenerek durdurulmuştur. Firmalar müşterilerine açıklama yaparken dikkatli olmalı. Sağladığı hizmetin veya konu olan hizmetin ne olduğunu açıkça belirtmeli. yoksa aynen böyle benim gibilerinin gözünde rezil olurlar.Alıntı
konuya gelince de, çoğu kişinin hem fikir olduğu gibi hesap altından spam yapıldığı (genellersek sözleşmelere ve yasalara aykırı işlem yapıldığı) tespit edildiğinde kapatılabilir, hatta sorgusuz sualsiz silinebilir (dosyaları arşivlemeden bile). ama herkesin atladığı bir nokta var. firma bunu KANITLAYABİLİRSE.
firmanın yapması gereken, kapatmadan veya durdurmadan önce spam yapıldığını tespit edip, hem müşteriye sunabileceği hem de kendini sağlama alabileceği delilleri toplamaktır. bunların başında da;
- durdurmaya veya silmeye konu olan işlemin hangi yolla yapıldığı ve yapanın ip adresi ve erişim süreleri gibi bilgiler
- bu işlemi yaparken ne gibi erişim yolları denendiği
mesela spam çıkışı dosya yoluyla olmuşsa, bu dosyayı oluşturma/yükleme işlemlerinin ilgili sitenin açığından ya da ilgili kullanıcıdan yapıldığının log kayıtları gibi. aksi halde, müşteri senin sistemini suçlar açık konusunda ki bu da doğal olandır.
arkadaşın yapması gereken, firmadan "konu olan işlemin hangi tarihlerde hangi yolla yapıldığının tespit edilmesi ve durumun gelişimini açıklayan sözleşme ve maddesi" bilgilerini istemek.
gerisini açıklamaya gerek yok sanırım. ama benim tavsiyem, "alan adı" ile hosting arasındaki farkı bilip "müşterisine" yansıtabilen firma ile çalışmanız. - 08-01-2015, 12:04:56Eğer sunucuda cpanel kurulu ve LFD ayarları yapılıysa cpanel zaten hangi kullanıcıdan çıktıgını bile mail ile hosting firmasına yollar.Eğer tek bir mail adresi ile yapılıyorsa mail adresi şifresini değiştirebilirsiniz.Wordpress'e tanımlı mail adreslerinizin şifreleri değiştirmeniz iyi olacaktır.Bunun için cpanel lfd logları yeterli olcaktır.Ek olarak direk cpanel kullanıcısı ile yapılıyorsa muhtemelen sendmail kullanılıyordur bu bilgiler hosting firmanızda vardır,önerim firmanızdan yardım talep ederseniz yardımcı olacaklardır.
- 08-01-2015, 18:47:28Biz genelde spam yapan hesabın spam yaptığına dair ekran görüntüsünü alıp suspend ediyoruz zaten hesabın silinmesine çok gerek yok virüslü sitelerini temizlemeleri ve tekrar aynı sorunla karşılaşmaları yeterlidir.
Spamı en çok wordpress site ve joomla sitelerden yapıldığıda doğrudur nedeni genelde tema dosyalarındaki shell dosyalarının farketmeden sunucuya yüklemeleri mail şifrelerini çok basit yapmaları.
Bizdede spam bot var (Kendi yazılımımız) günlük 3500 mail gönderimi yapan hesap otomatik olarak suspedn edilir ve bana bunu bildirimi sms ile gelir.
kontrol edilir ve müşterye bilgisi gönderilir.
Çare SMTPMail fonksiyonunu kullanmak müşteri kaçar phpmail kullanalım diye düşünürseniz sabah akşam spam yapar hesaplarınız çünkü neredeyse Türkiyedek wp sitelerinin %70 ***** tema eklenti kullandığı için virüslüdür. - 09-01-2015, 01:05:49Üyeliği durdurulduWordpress güvenli değilmiş çok biliyorlar onu söyleyenler
Eklenti güvenli değildir , Wordpress Güvenlidir hayır böyle biline yani
..
- 09-01-2015, 01:26:10Wordpress kadar lanet bir script yok. Daha kurulur kurulmaz wp-login saldırıları başlar, CPU'yu tüketir(eklenti vs.. olmadan buna bir koruma yapmayı akıl edememiş gerzekler, kendi şirket içi kodladığım scriptte bile bu koruma var). xmlrpc'si hacklenir dışarı saldırı yapar. Teması eklentisi virüslüdür hack girişimi yapar SPAM mail atar. Hepsini geçtim, en saf, default temalı ve eklentisiz hali bile CPU ve mysql'i gebertir. Biz de bütün bu sorunların neden kaynaklandığını müşteriye anlatmak için bir tarafımızı çatlatırız. Müşteriye göre ise scripti sorunsuzdur, virüs sunucudan bulaşmıştır. Bunun böyle olmadığını anlatmak için 500 takla atarız(ülkemizde herkes bilgisiz olduğu halde uzman olduğundan bu böyledir).
Keşke birşey olsa da wordpress scripti bir anda ortadan kalksa, müthiş ötesi olur.