Açıklama
WordSec, eksiksiz bir WordPress güvenlik eklentisidir. Sekiz modül, güvenlik duvarı, kötü amaçlı yazılım tarayıcısı, oturum açma güvenliği, canlı trafik, IP ve ülke engelleme, tedarik zinciri istihbaratı, denetim günlüğü ve uyarıları kapsar; böylece sekiz ayrı eklenti yüklemek yerine tek bir kontrol panelinden saldırıları engelleyebilir ve sitenizin güvenliğini artırabilirsiniz.
Siteniz hacklenirse, sadece sitenizi kaybetmekle kalmazsınız. Müşterilerinizin güvenini, arama motoru sıralamanızı ve yedeklemeleri geri yüklemek için harcadığınız günlerce süren emeklerinizi de kaybedersiniz. WordSec, bu durumun gerçekleşmeden önce önlemek ve zaten gerçekleşmişse kurtarma işlemine yardımcı olmak için tasarlanmıştır: tarayıcı kötü amaçlı yazılımı bulur, karantina özelliği onu devre dışı bırakır ve değiştirilmiş çekirdek, eklenti ve tema dosyaları orijinal kopyalarından onarılır.
Ücretsizdir ve giriş için lisans anahtarı gerekmez. WAF güvenlik duvarı kuralları, kötü amaçlı yazılım ve dosya bütünlüğü taraması, kaba kuvvet saldırılarına karşı koruma, iki faktörlü kimlik doğrulama, IP ve ülke engelleme, denetim günlüğü ve tek tıklamayla güvenlik güçlendirme özelliklerinin tümü, kendi sunucunuzda yerel olarak çalışır.
Web Uygulaması Güvenlik Duvarı (WAF)
- Regex ve joker karakter eşleştirme özellikli özel kural oluşturucu
- SQL enjeksiyonu, XSS, yol geçişi, PHP ve komut enjeksiyonu için yerleşik kurallar
- Öğrenme ve aktif modlar, bot engelleme, güvenlik başlıkları, hız sınırlaması
- wp-config erişimi, yazar listeleme ve REST API için 25’ten fazla güvenlik ayarı
- İsteğe Bağlı Genişletilmiş Koruma: WordPress öncesi istek denetimi (katılım isteğe bağlı, tamamen geri alınabilir)
Kötü Amaçlı Yazılım Tarayıcısı ve Temizleme
- Dosyalar, veritabanı ve zamanlanmış görevler genelinde kötü amaçlı yazılım algılama kuralları
- WordPress.org API’si aracılığıyla çekirdek, eklenti ve tema dosyalarının bütünlüğünün doğrulanması
- Zamanlanmış taramalar, tek tıklamayla karantinaya alma ve geri yükleme
- Saldırıya uğramış bir sitede kötü amaçlı yazılımların kaldırılması: tespit edilen öğeyi karantinaya almak ya da değiştirilmiş çekirdek, eklenti veya tema dosyasını orijinal kopyasından onarmak
Giriş Güvenliği, İki Aşamalı Kimlik Doğrulama (2FA) ve Brute Force Saldırısına Karşı Koruma
- Rol tabanlı iki faktörlü kimlik doğrulama (RFC 6238 TOTP)
- reCAPTCHA, hCaptcha ve Cloudflare Turnstile’ın yanı sıra yerleşik bir matematik CAPTCHA’sı
- Aşamalı erişim engelleme, honeypot ve oturum açma URL’sinin yeniden adlandırılması ile kaba kuvvet saldırılarına karşı koruma
- Sızdırılmış şifre kontrolü, oturum yönetimi, özel giriş sayfası
Canlı Trafik
- Bot algılama ve CSV’ye aktarma özellikli gerçek zamanlı istek günlüğü
- Rol, IP, ülke veya URI’ye göre hariç tutma filtrelemesi
IP ve Ülke Engelleme
- Ülke ve kıta izin veya engelleme listeleri
- Tekil IP ve CIDR aralığı engelleme, geçici veya kalıcı, izin listesi desteğiyle
Tedarik Zinciri ve Tehdit İstihbaratı
- İtibar puanlaması ve terk edilmiş eklenti tespiti
- Çekirdek, eklentiler, temalar ve PHP için bilinen güvenlik açığı uyarıları
- Yedeklemeler ve bir SBOM envanteri ile güncelleme bütünlüğü doğrulaması
Denetim Günlüğü
- 11 nesne türü ve 14 eylem genelinde eksiksiz etkinlik takibi
Alarm
- E-posta, Telegram veya Slack aracılığıyla gönderilen 36 farklı uyarı türü
Tüm özellikler lisans anahtarı gerektirmeden yerel olarak çalışır. İsteğe bağlı olarak, wordsec.net adresindeki WordSec hizmeti, yerel olarak üretilemeyen tehdit istihbaratı verileri sağlar: yönetilen WAF kural setleri, kötü amaçlı yazılım imza beslemesi, IP itibar listeleri, GeoIP veritabanı ve güvenlik açığı kayıtları. Bağlantı kurmak isteğe bağlıdır ve tüm harici hizmetler aşağıdaki “Harici hizmetler” bölümünde belgelenmiştir.
Harici hizmetler
WordSec, yerel olarak çalışacak şekilde tasarlanmıştır ve lisans anahtarı olmadan WordSec hizmetine hiçbir giden istek yapmaz. Temel istek filtreleme ve dosya tarama sunucunuzda çalışır. Aşağıda listelenen hizmetlerle yalnızca açıklanan belirli özellikler için iletişim kurulur ve bunların çoğuyla yalnızca o özelliği açıkça etkinleştirdiğinizde iletişime geçilir (WordSec API için ise yalnızca bir lisans anahtarı etkinleştirdikten sonra). Bu bölüm, eklentinin bağlanabileceği her üçüncü taraf hizmeti ve her birinin aldığı veriyi belgeler.
WordSec API (api.wordsec.net)
WordSec, lisans olmadan ücretsiz çalışır; bu durumda bu hizmetle hiç iletişim kurmaz. Herkese açık ücretsiz bir lisans mevcuttur; bir anahtar etkinleştirdiğinizde eklenti, WordSec hizmetiyle iki ayrı amaç için iletişim kurar:
- Gerekli hizmet çağrıları (yalnızca bir lisans anahtarı etkinken): lisans etkinleştirme ve doğrulama ile tehdit verisi güncellemeleri (güvenlik duvarı kuralları, kötü amaçlı yazılım imzaları, IP itibar listeleri, GeoIP verisi, tek kullanımlık e-posta alan adı listesi ve bilinen güvenlik açığı verisi). Bunlar bulut destekli özellikleri etkinleştirir ve yerel olarak gerçekleştirilemez; anahtar olmadan bu çağrıların hiçbiri yapılmaz. Bu özelliklere ait yerel uygulama kodu (WAF motoru, kötü amaçlı yazılım tarayıcısı, IP engelleme filtreleri ve kayıt kısıtlama filtresi) her zaman mevcut ve etkindir; güncel bir besleme olmadan yalnızca istekleri karşılaştıracağı tehdit istihbaratı verisine sahip olmaz.
* Ne zaman: etkinleştirme/doğrulama sırasında ve zamanlanmış tehdit verisi güncelleme kontrollerinde.
* Gönderilen veri: site URL’niz ve lisans anahtarınız (sizi kimlik doğrulamak ve lisansı bu siteye bağlamak için kullanılır) ve güncelleme kontrolleri için kurulu tehdit verisi beslemelerinizin geçerli sürümleri.
- İsteğe bağlı kullanım/ortam telemetrisi (TERCİHE BAĞLI, varsayılan olarak KAPALI): WordSec’i iyileştirmek için kullanılan, günde bir kez alınan anonim bir anlık görüntü. Yalnızca “Kullanım & ortam verilerini paylaş” seçeneğini açıkça etkinleştirdikten sonra gönderilir (lisans etkinleştirmede veya Ayarlar Gelişmiş Kullanım Verileri altında) ve istediğiniz zaman yeniden kapatılabilir.
* Ne zaman: günde bir kez, yalnızca tercih etkinken.
* Gönderilen veri: site ortamının kişisel olmayan bir anlık görüntüsü (sunucu, WordPress, PHP ve veritabanı sürümleri, etkin eklenti ve temaların listesi) ve toplu WordSec özellik kullanımı ile güvenlik istatistikleri. Hiçbir parola, veritabanı kimlik bilgisi, gizli anahtar veya e-posta adresi asla gönderilmez.
- Hizmet Şartları: https://wordsec.net/terms
- Gizlilik Politikası: https://wordsec.net/privacy
Have I Been Pwned (api.pwnedpasswords.com)
Bir parolanın bilinen veri ihlallerinde görünüp görünmediğini k-anonymity kullanarak tespit etmek için isteğe bağlı sızdırılmış parola kontrolü tarafından kullanılır.
* Ne zaman: bir kullanıcı parola belirlediğinde veya gönderdiğinde ve sızdırılmış parola kontrolü etkinken.
* Gönderilen veri: yalnızca parolanın SHA-1 karmasının ilk 5 karakteri. Parolanın kendisi ve tam karması sitenizden asla ayrılmaz.
* Şartlar & Gizlilik: https://haveibeenpwned.com/Privacy
WordPress.org API (api.wordpress.org, downloads.wordpress.org, wordpress.org, core.svn.wordpress.org, plugins.svn.wordpress.org, themes.svn.wordpress.org)
WordPress çekirdeği, eklenti ve tema dosyalarının bütünlüğünü doğrulamak, tedarik zinciri itibar puanları ve güncelleme bütünlüğü kontrolleri için genel eklenti/tema bilgilerini (plugins_api/themes_api) sorgulamak ve henüz yüklenmemiş bir Görüntüleme Dili seçtiğinizde WordSec’in kendi çeviri dil paketini translate.wordpress.org adresinden WordSec’in kendi çeviri dil paketini indirmek için kullanılır; henüz yüklenmemiş bir Görüntüleme Dili seçtiğinizde (site dili değiştiğinde WordPress’in kendisinin kullandığı mekanizma ile aynıdır) ve — yalnızca bir tarayıcı bulgusunda “Onar” düğmesine tıkladığınızda — değiştirilmiş bir çekirdek/eklenti/tema dosyasının orijinal kopyasını indirerek geri yüklenebilmesini sağlamak için kullanılır. Onarım indirmeleri, plugins.svn.wordpress.org / themes.svn.wordpress.org / core.svn.wordpress.org adreslerinden tek tek orijinal dosyaları alır; bu mümkün olmadığında ise downloads.wordpress.org (eklenti/tema zip dosyaları) ve wordpress.org (çekirdek sürüm zip dosyaları) adreslerinden tam paketlere başvurur.
* Ne zaman: kötü amaçlı yazılım/bütünlük taramaları ve tedarik zinciri itibar kontrolleri sırasında, açık bir onarım işlemi gerçekleştirildiğinde ve çevirisi henüz yüklenmemiş bir Görüntüleme Dili’ni kaydettiğinizde.
* Gönderilen veriler: WordPress çekirdek sürümü, site yerel ayarı ve kontrol edilen eklentilerin/temaların slug’ları/sürümleri; dil indirme işlemi için ise eklenti slug’ı/sürümü ve seçilen yerel ayar.
* Kullanım Koşulları ve Gizlilik: https://wordpress.org/about/privacy/
RDAP (rdap.org)
İncelediğiniz bir IP adresi veya alan adının sahiplik bilgilerini göstermek için Araçlar sayfasındaki WHOIS/RDAP sorgulama aracı tarafından kullanılır.
* Ne zaman: yalnızca WHOIS/RDAP sorgulama aracını çalıştırdığınızda.
* Gönderilen veri: sorgulamayı seçtiğiniz IP adresi veya alan adı.
* Şartlar & Gizlilik: https://about.rdap.org/
ipify (api.ipify.org)
Sunucunuzun kendi herkese açık IP adresini belirlemek için Araçlar sayfasındaki kara liste denetleyicisi ve sunucu bilgisi aracı tarafından kullanılır.
* Ne zaman: yalnızca “Kara Liste Kontrolü” veya “Sunucu IP’leri” aracını çalıştırdığınızda.
* Gönderilen veri: sunucunuzdan gelen sade bir istek; hiçbir site verisi dahil edilmez (hizmet yalnızca isteği yapan IP’yi geri döndürür).
* Şartlar & Gizlilik: https://www.ipify.org/
DNS engelleme listesi sağlayıcıları (Kara Liste Kontrolü aracı)
Araçlar sayfasındaki “Kara Liste Kontrolü”, sunucunuzun herkese açık IPv4 adresinin listelenip listelenmediğini bildirmek için DNS tabanlı engelleme listelerini (DNSBL’ler) sorgular. Her sağlayıcı, sunucunuzun IP adresini ters çevrilmiş biçimde içeren standart bir DNS sorgusu alır. Beş sağlayıcı sorgulanır:
* Spamhaus ZEN (zen.spamhaus.org) – https://www.spamhaus.org/privacy-notice/
* SpamCop (bl.spamcop.net), Cisco tarafından işletilir – https://www.cisco.com/c/en/us/about/legal/privacy-full.html
* Barracuda Reputation Block List (b.barracudacentral.org) – https://www.barracuda.com/company/legal/privacy-policy
* UCEPROTECT Level 1 (dnsbl-1.uceprotect.net) – https://www.uceprotect.net/en/index.php
* PSBL (psbl.surriel.com) – https://psbl.org/
Ayrıntılar:
* Ne zaman: yalnızca Araçlar sayfasında “Kara Liste Kontrolü”ne tıkladığınızda.
* Gönderilen veri: her DNS engelleme listesi sorgusuna gömülü olarak sunucunuzun herkese açık IPv4 adresi.
Telegram Bot API (api.telegram.org)
İsteğe bağlı alarm iletim kanalı. Yalnızca kendi Telegram bot token’ınızı ve chat ID’nizi yapılandırdığınızda etkindir.
* Ne zaman: etkinleştirdiğiniz bir güvenlik alarmı tetiklendiğinde ve Telegram iletimi yapılandırılmışken.
* Gönderilen veri: yapılandırdığınız bota/sohbete alarm mesajı metni (olay türü, site adı, ilgili IP/kullanıcı bağlamı).
* Hizmet Şartları: https://telegram.org/tos
* Gizlilik Politikası: https://telegram.org/privacy
Slack Incoming Webhooks (hooks.slack.com)
İsteğe bağlı alarm iletim kanalı. Yalnızca kendi Slack incoming-webhook URL’nizi yapılandırdığınızda etkindir.
* Ne zaman: etkinleştirdiğiniz bir güvenlik alarmı tetiklendiğinde ve Slack iletimi yapılandırılmışken.
* Gönderilen veri: yapılandırdığınız webhook’a alarm mesajı metni (olay türü, site adı, ilgili IP/kullanıcı bağlamı).
* Hizmet Şartları: https://slack.com/terms-of-service
* Gizlilik Politikası: https://slack.com/privacy-policy
Google reCAPTCHA (www.google.com, www.gstatic.com)
İsteğe bağlı giriş/kayıt CAPTCHA’sı. Yalnızca reCAPTCHA’yı seçtiğinizde ve kendi anahtarlarınızı sağladığınızda etkindir.
* Ne zaman: etkinken giriş ve kayıt formlarında.
* Uzaktan yüklenir: reCAPTCHA, widget betiğinin (www.google.com/recaptcha/api.js, www.gstatic.com üzerinden sunulan varlıklarla birlikte) ziyaretçinin tarayıcısında Google’dan yüklenmesini gerektirir; bu betik yalnızca söz konusu formlarda ve yalnızca seçili sağlayıcı reCAPTCHA iken sıraya alınır. Token doğrulaması, sitenizden www.google.com adresine yapılan sunucu tarafı bir çağrıdır.
* Gönderilen veri: CAPTCHA yanıt token’ı, herkese açık site anahtarınız ve ziyaretçinin IP adresi.
* Hizmet Şartları: https://policies.google.com/terms
* Gizlilik Politikası: https://policies.google.com/privacy
hCaptcha (hcaptcha.com, js.hcaptcha.com)
İsteğe bağlı giriş/kayıt CAPTCHA’sı. Yalnızca hCaptcha’yı seçtiğinizde ve kendi anahtarlarınızı sağladığınızda etkindir.
* Ne zaman: etkinken giriş ve kayıt formlarında.
* Uzaktan yüklenir: hCaptcha, widget betiğinin (js.hcaptcha.com/1/api.js) ziyaretçinin tarayıcısında hCaptcha’dan yüklenmesini gerektirir; bu betik yalnızca söz konusu formlarda ve yalnızca seçili sağlayıcı hCaptcha iken sıraya alınır. Token doğrulaması, sitenizden hcaptcha.com adresine yapılan sunucu tarafı bir çağrıdır.
* Gönderilen veri: CAPTCHA yanıt token’ı, herkese açık site anahtarınız ve ziyaretçinin IP adresi.
* Hizmet Şartları: https://www.hcaptcha.com/terms
* Gizlilik Politikası: https://www.hcaptcha.com/privacy
Cloudflare Turnstile (challenges.cloudflare.com)
İsteğe bağlı giriş/kayıt CAPTCHA’sı. Yalnızca Turnstile’ı seçtiğinizde ve kendi anahtarlarınızı sağladığınızda etkindir.
* Ne zaman: etkinken giriş ve kayıt formlarında.
* Uzaktan yüklenir: Turnstile, widget betiğinin (challenges.cloudflare.com/turnstile/v0/api.js) ziyaretçinin tarayıcısında Cloudflare’den yüklenmesini gerektirir; bu betik yalnızca söz konusu formlarda ve yalnızca seçili sağlayıcı Turnstile iken sıraya alınır. Token doğrulaması, sitenizden challenges.cloudflare.com adresine yapılan sunucu tarafı bir çağrıdır.
* Gönderilen veri: CAPTCHA yanıt token’ı, herkese açık site anahtarınız ve ziyaretçinin IP adresi.
* Hizmet Şartları: https://www.cloudflare.com/website-terms/
* Gizlilik Politikası: https://www.cloudflare.com/privacypolicy/
ipwhois.io (ipwho.is)
İsteğe bağlı IP ayrıntıları hizmeti; varsayılan olarak devre dışıdır. Tüm istekler, sertifika doğrulaması ile HTTPS üzerinden gerçekleştirilir ve siz WordSec Ayarları’ndaki (“Ziyaretçi IP İşleme” bölümü) “Harici IP Arama Hizmeti”ni etkinleştirene kadar hiçbir istek yapılmaz. Bu hizmet tam olarak tek bir amaç için kullanılır: Canlı Trafik’teki “IP ayrıntıları” araması (ülke, bölge, şehir, İSS, kuruluş, ASN). Trafik günlüğü bu hizmetle hiçbir zaman iletişim kurmaz; günlüğe kayıt sırasında ülke belirleme işlemi yalnızca yerel GeoIP veritabanını kullanır.
* Ne zaman: Yalnızca Harici IP Arama Hizmeti seçeneği etkinleştirildiğinde ve yalnızca IP ayrıntıları aramasına tıkladığınızda.
* Gönderilen veriler: İncelemeyi seçtiğiniz IP adresi.
* Hizmet Şartları: https://ipwhois.io/terms
* Gizlilik Politikası: https://ipwhois.io/privacy
VirusTotal (virustotal.com)
Otomatik olarak iletişim kurulmaz. Tarayıcı, belirli bir dosya için VirusTotal’i web tarayıcınızda açmak üzere tıklayabileceğiniz bir “VirusTotal’de Kontrol Et” bağlantısı gösterir.
* Ne zaman: yalnızca bağlantıya tıkladığınızda.
* Gönderilen veri: bağlantı URL’sinde yer alan dosya karması.
* Şartlar & Gizlilik: https://docs.virustotal.com/docs/privacy-policy
Qualys SSL Labs (ssllabs.com)
Otomatik olarak iletişim kurulmaz. Araçlar sayfasındaki “SSL Sağlığını Kontrol Et” testi tamamen kendi sunucunuzda çalışır (kendi alan adınıza bir TLS bağlantısı açar ve sertifikayı okur). Onun yanındaki “Derin Tarama (SSL Labs)” bağlantısı, Qualys SSL Labs testini yeni bir tarayıcı sekmesinde açar; ardından SSL Labs, sitenize dışarıdan bağlanır ve TLS yapılandırmasını değerlendirir. Bağlantı “sonuçları gizle” işaretini taşıdığı için rapor, SSL Labs herkese açık panosunda yayınlanmaz.
* Ne zaman: yalnızca “Derin Tarama (SSL Labs)” bağlantısına tıkladığınızda.
* Gönderilen veri: bağlantı URL’sinde yer alan sitenizin alan adı.
* Şartlar: https://www.ssllabs.com/about/terms.html
* Gizlilik: https://www.qualys.com/company/privacy/
Katkıda Bulunanlar
WordSec, aşağıda listelenen üçüncü taraf kütüphaneleri paket içinde barındırır. Her kütüphane, WordSec’in kendi “GPLv2 or later” lisansıyla uyumlu bir lisans altında dağıtılır. Paketlenmiş her kütüphane, dosya içi lisans başlığını ve/veya ana kaynaktaki lisans dosyasını korur; her birinin tam orijinal (küçültülmemiş) kaynağı, bağlantı verilen proje ve sürümde mevcuttur.
PHP kütüphaneleri (`vendor/`)
TCPDF 6.11.3
* Lisans: LGPL-3.0-or-later
* Telif Hakkı: Nicola Asuni, Tecnick.com LTD
* Kaynak: https://github.com/tecnickcom/TCPDF
* Lisans dosyası: vendor/tecnickcom/tcpdf/LICENSE.TXT
* Kullanım amacı: PDF rapor/dışa aktarma oluşturma
SimpleXLSXGen 1.5.x
* Lisans: MIT
* Telif Hakkı: (c) 2020-2022 Sergey Shuchkin
* Kaynak: https://github.com/shuchkin/simplexlsxgen
* Lisans dosyası: vendor/shuchkin/simplexlsxgen/LICENSE
* Kullanım amacı: XLSX (Excel) dışa aktarma
JavaScript / CSS kütüphaneleri (`assets/*/vendor/`)
Select2 4.1.0-rc.0
* Lisans: MIT
* Telif Hakkı: Kevin Brown, Igor Vaynberg, and the Select2 contributors
* Kaynak: https://github.com/select2/select2
* Lisans metni: https://github.com/select2/select2/blob/master/LICENSE.md
* Paket dosyaları: assets/js/vendor/select2.min.js, assets/css/vendor/select2.min.css
ApexCharts 5.16.0
* Lisans: MIT
* Telif Hakkı: (c) 2018-2026 ApexCharts
* Kaynak: https://github.com/apexcharts/apexcharts.js
* Lisans metni: https://github.com/apexcharts/apexcharts.js/blob/main/LICENSE
* Paket dosyaları: assets/js/vendor/apexcharts.min.js
jsVectorMap 1.7.0
* Lisans: MIT
* Telif Hakkı: (c) Mustafa Omar and the jsVectorMap contributors
* Kaynak: https://github.com/themustafaomar/jsvectormap
* Lisans metni: https://github.com/themustafaomar/jsvectormap/blob/master/LICENSE
* Paket dosyaları: assets/js/vendor/jsvectormap.min.js, assets/css/vendor/jsvectormap.min.css
* Kullanım amacı: dünya haritası görselleştirmeleri (Canlı Trafik / Engelleme / Güvenlik Duvarı)
Dünya haritası verisi (world_mill), jsVectorMap “world” haritası olarak kaydedilmiştir
* Lisans: MIT
* Telif Hakkı: jvectormap-content katkıda bulunanları; harita geometrisi Natural Earth (public domain) kaynağından türetilmiştir
* Kaynak: https://www.npmjs.com/package/jvectormap-content
* Paket dosyaları: assets/js/vendor/world.js
* Kullanım amacı: yukarıdaki dünya haritası görselleştirmelerinde işlenen ülke geometrisi
qrcode-generator 1.4.4
* Lisans: MIT
* Telif Hakkı: Kazuhiko Arase
* Kaynak: https://github.com/kazuhikoarase/qrcode-generator
* Lisans metni: https://github.com/kazuhikoarase/qrcode-generator/blob/master/LICENSE
* Paket dosyaları: assets/js/vendor/qrcode.min.js
Simgeler / varlıklar
flag-icons (ülke bayrağı SVG’leri)
* Lisans: MIT (SVG işaretlemesi); bayrak tasarımlarının kendisi public domain kapsamındadır
* Telif Hakkı: (c) 2013 Panayiotis Lipiridis
* Kaynak: https://github.com/lipis/flag-icons
* Lisans metni: https://github.com/lipis/flag-icons/blob/main/LICENSE
* Paket dosyaları: assets/images/flags/*.svg (ülke bayrakları, 4×3 viewBox="0 0 640 480")
Ekran Görüntüleri








Yükleme
- Eklenti dosyalarını
/wp-content/plugins/wordsec/dizinine yükleyin veya WordPress Eklentiler ekranından kurun. - Eklentiyi WordPress’teki Eklentiler ekranından etkinleştirin.
- Yapılandırmaya başlamak için WordSec menüsünü açın.
Etkinleştirme yalnızca eklentinin veritabanı tablolarını, varsayılan ayarlarını ve kendi veri dizinini oluşturur. WordSec; sizin açık ve net biçimde etiketlenmiş bir eyleminiz olmadan .htaccess, .user.ini veya wp-config.php dosyalarını asla değiştirmez, dosya izinlerini değiştirmez ya da WordPress öncesi WAF önyükleyicisini kurmaz ve devre dışı bırakma bu tür her değişikliği geri alır.
SSS
-
WordSec sitemi yavaşlatır mı?
-
Hayır. WordSec; minimum veritabanı sorgusu, toplu işleme ve akıllı önbellekleme üzerine kurulmuştur, bu sayede koruma performanstan ödün verilmeden sağlanır.
-
WordSec’i kullanmak için lisans anahtarına ihtiyacım var mı?
-
Hayır. WordSec, yerel korumaya sahip, tam işlevsel ücretsiz bir eklenti olarak kurulur ve çalışır: web uygulaması güvenlik duvarı (kendi özel kurallarınız ve yerleşik hazır kurallar), brute-force ve giriş koruması, iki faktörlü kimlik doğrulama, sağlamlaştırma, coğrafi engelleme yapılandırması, denetim günlüğü ve daha fazlası herhangi bir anahtar olmadan çalışır.
-
Herhangi bir harici hizmet gerektiriyor mu?
-
Hayır, çalışması için gerekmez. WordSec’in temel koruması sunucunuzda yerel olarak çalışır ve lisans anahtarı olmadan herhangi bir harici WordSec hizmetiyle hiç iletişim kurmaz.
-
WordSec, saldırıya uğramış bir sitedeki kötü amaçlı yazılımların temizlenmesine yardımcı olabilir mi?
-
Evet. Güvenlik tarayıcısı dosyalarınızı, veritabanınızı ve zamanlanmış görevlerinizi inceler; tespit edilen her öğe tek bir tıklamayla karantinaya alınabilir. Değiştirilmiş bir WordPress çekirdek, eklenti veya tema dosyası da doğrudan WordPress.org’daki orijinal kopyasından onarılabilir; tarama geçmişi ise tespit edilen ve değiştirilen her şeyin kaydını tutar.
-
WordSec, kaba kuvvet saldırılarına karşı koruma özelliği içeriyor mu?
-
Evet. Başarısız oturum açma denemeleri, kademeli kilitleme mekanizmasıyla hız sınırlamasına tabidir; bu nedenle, aynı kaynaktan yapılan her bir sonraki denemede bekleme süresi uzar. Ayrıca bir honeypot alanı ekleyebilir, oturum açma URL’sini yeniden adlandırabilir, oturum açma formunda CAPTCHA zorunluluğu getirebilir ve oturum açma işlemlerini IP adresi, ülke veya günün saati bazında kısıtlayabilirsiniz.
-
WordSec, iki faktörlü kimlik doğrulamayı destekliyor mu?
-
Evet. İki faktörlü kimlik doğrulama, herhangi bir standart kimlik doğrulama uygulamasından alınan RFC 6238 TOTP kodlarını kullanır ve bunu hangi rollerin kullanması gerektiğini siz belirlersiniz. Bir cihazın kaybolması ve kimsenin sisteme girememe durumu için, wp-config.php dosyasındaki WORDSEC_DISABLE_2FA sabiti acil erişim imkânı sağlar.
-
Web uygulaması güvenlik duvarı aslında neleri engeller?
-
Yerleşik kural setleri, SQL enjeksiyonu, siteler arası komut dosyası çalıştırma, yol geçişi ile PHP ve komut enjeksiyonunu kapsamaktadır. Çok koşullu bir oluşturucu yardımıyla kendi kurallarınızı ekleyebilir, herhangi bir kısıtlamayı uygulamaya koymadan önce güvenlik duvarını öğrenme modunda çalıştırabilir ve isteğe bağlı olarak Genişletilmiş Koruma özelliğini etkinleştirerek isteklerin WordPress yüklenmeden önce taranmasını sağlayabilirsiniz.
-
WordSec’i başka bir güvenlik eklentisiyle birlikte kullanabilir miyim?
-
Bunu yapabilirsiniz, ancak tavsiye edilmez. Aynı isteği inceleyen iki güvenlik duvarı ya da aynı dosyaları tarayan iki tarayıcı, performans kaybına yol açar ve yinelenen uyarılar oluşturur. WordSec, site güvenliğini uçtan uca üstlenmek üzere tasarlanmıştır; bu nedenle genellikle önce diğerlerini devre dışı bırakmak en uygun yoldur.
-
Minimum gereksinimler nelerdir?
-
WordPress 6.9+, PHP 7.4+ ve MySQL 5.6+ / MariaDB 10.1+.
İncelemeler
Katkıda Bulunanlar ve Geliştiriciler
“WordSec – Kötü Amaçlı Yazılım Tarayıcısı ve Temizleyici, Web Uygulaması Güvenlik Duvarı (WAF) ve İki Aşamalı Kimlik Doğrulama (2FA)” açık kaynaklı yazılımdır. Aşağıdaki kişiler bu eklentiye katkıda bulunmuşlardır.
Katkıda bulunanlar“WordSec – Kötü Amaçlı Yazılım Tarayıcısı ve Temizleyici, Web Uygulaması Güvenlik Duvarı (WAF) ve İki Aşamalı Kimlik Doğrulama (2FA)” 7 dile çevrildi. Katkıda bulundukları için çevirmenlere teşekkürler.
Geliştirmeyle ilgilenir misiniz?
Kodu görüntüleyin, SVN deposuna göz atın ya da RSS ile geliştirme günlüğüne abone olun.
Değişiklik Kaydı
1.1.1
- Security: REST API responses no longer honour the ?_jsonp= callback parameter, which let any other site read a response through a script tag. A “Disable JSONP Responses” toggle in Firewall Config covers it and ships on.
- Fixed: A number of bugs reported since 1.1.0. The login CAPTCHA logged a failed challenge and then let the login through, and its widget did not render for Turnstile and hCaptcha; the setup wizard applied your choices one step early and could lock itself out of the license step; removing an orphaned scheduled task did not always remove it, and tasks owned by an active plugin kept coming back as findings; a file with an ownership mismatch offered delete and quarantine as its only fix; and the “critical issues found” notice stayed on screen after the findings were repaired.
- Fixed: A site behind a same-server reverse proxy could ban itself, because every visitor arrived as 127.0.0.1. Loopback addresses are never blocked now, at any layer, and rows written before this fix are ignored.
- Changed: Request rate limiting now ships off by default. A blanket per-IP request cap also catches crawlers and shared office connections, so it is an opt-in like the other options that can turn visitors away.
1.1.0
- Düzeltildi: Veri silme seçeneği ile eklentinin kaldırılması ve daha sonra yeniden yüklenmesi, iki faktörlü kimlik doğrulama kullanan kullanıcıların oturum açmalarını kalıcı olarak engelleyebiliyordu; çünkü saklanan 2FA gizli verileri, şifreleme anahtarı silinirken kaldırma işleminden sonra da kalıyordu. Artık kaldırma işlemi, eklentinin kullanıcı başına verilerini anahtarla birlikte siliyor ve “yalnızca lisans anahtarını sakla” seçeneği, depolanmış lisansın ihtiyaç duyduğu anahtar bilgilerini koruyor.
- Düzeltildi: Kaldırma işlemi sonrasında geride kalan önbellek girişleri ile GeoIP/karantina klasörleri artık siliniyor; “her şeyi sakla” seçeneği işaretlenmedikçe, uploads/wordsec altındaki tüm dosyalar artık kaldırılıyor.
1.0.10
- Değişiklik: İsteğe bağlı ipwhois.io hizmetine artık yalnızca Live Traffic’te “IP ayrıntıları” penceresini açtığınızda bağlanılmaktadır. Trafik günlüğü artık bu hizmeti hiç çağırmamaktadır; dolayısıyla arka plandaki erişimler artık aylık sorgu kotasını tüketemeyecek ve IP ayrıntıları penceresinde “Hız sınırı aşıldı” uyarısının görünmesine neden olmayacaktır.
- Değişiklik: Canlı Trafik günlüğü artık istek başına şehir bilgisini kaydetmemektedir ve kullanılmayan şehir veritabanı sütunu kaldırılmıştır. Şehir bilgisi, IP ayrıntıları penceresinde hâlâ gösterilmektedir.
- Düzeltildi: Sayfa yenilendikten sonra, sayfa başına 10 satır seçilmiş olmasına rağmen Engellenen IP Adresleri tablosu 25 satır yükleniyordu. Artık sayfa başına satır sayısı seçeneği, sıralama ve geçerli sayfa, diğer günlük tablolarında olduğu gibi kaydediliyor ve “Temizle” düğmesi zaman aralığını “Tümü”ne geri getiriyor.
- Düzeltildi: Alarm Günlüğü veya Güvenlik Duvarı Günlüğü tablosunu sıralarken, sütun ok simgesi gerçekte uygulanan sıralamanın tersi yönde görünebiliyordu.
1.0.9
- Düzeltildi: WordPress’in bir alt dizine kurulduğu sitelerde, “Giriş URL’sini Değiştir” işlevi hiçbir giriş imkânı bırakmıyordu: Özel giriş adresi 404 hatası verirken, wp-login.php ve wp-admin adresleri engelli kalıyordu. Artık özel adres çalışıyor; /login, /admin ve /dashboard kısayolları da aynı şekilde çalışıyor.
- Düzeltildi: “Hassas Dosyalara Erişimi Engelle” seçeneği, alt dizin kurulumlarında medya kütüphanesinden yapılan meşru indirmeleri (.zip, .sql, .log ve benzeri) engelliyordu; bunun nedeni, “uploads” klasörü için yapılan istisnanın doğru olmamasıydı. Artık bu istisna, gerçek “uploads” konumuna göre ayarlanmaktadır.
- Düzeltildi: Blackhole tuzağı, alt dizin kurulumlarında hiçbir zaman tetiklenmiyordu ve sorgu dizesi içeren bir istek her durumda bu tuzağı atlatıyordu.
- Düzeltildi: Oturum açma IP ve ülke beyaz listesi, alt dizin kurulumlarında yeniden adlandırılmış oturum açma sayfasını kapsamıyordu.
- Düzeltildi: İstek PHP’ye ulaştığında, alt dizin kurulumlarında eklenti ve tema listeleme işlemi çalışmıyordu.
- Düzeltildi: .htaccess dosyasını yok sayan sunucular için gösterilen Nginx ve IIS kural örneklerine artık kurulum yolu da eklendi; böylece bu örnekler alt dizin kurulumlarıyla da eşleşir.
- Düzeltildi: Geçersiz bir özel oturum açma slug’ı, hata bildirimi yapılmaksızın sessizce değiştiriliyordu; henüz bir slug’ı olmayan bir sitede ise bu, tahmin edilebilir bir varsayılan değer haline gelebiliyordu. Artık bu değer bir uyarı mesajıyla reddediliyor ve önceki slug korunuyor.
- Düzeltildi: Kaydedilmiş bir iki faktörlü kimlik doğrulama gizli anahtarı artık şifresi çözülemediğinde (örneğin, güvenlik anahtarının değiştirilmesinden sonra), doğru şifre girilse bile oturum açma reddediliyordu ve iki faktörlü kimlik doğrulamayı devre dışı bırakmak da sorunu çözmüyordu. Artık 2FA anahtarı bu kontrolü tamamen devre dışı bırakıyor ve wp-config.php dosyasındaki WORDSEC_DISABLE_2FA sabiti acil durumlarda erişim sağlıyor.
- Düzeltildi: “Giriş Hatalarını Gizle” seçeneği artık iki faktörlü kimlik doğrulama ve site durumuna ilişkin hata mesajlarını genel “kimlik bilgileri yanlış” metniyle değiştirmiyor; yalnızca kimlik bilgisi hataları gizleniyor.
- İyileştirme: Eski şifreleme biçimlerinde depolanan iki faktörlü gizli anahtarlar artık arka planda güncel biçime göre yeniden şifrelenmektedir; böylece gelecekte yapılacak bir güvenlik anahtarı rotasyonu artık bu anahtarları geçersiz kılamayacaktır.
1.0.8
- Düzeltildi: Dosya İzinleri Güçlendirme özelliği, bir siteye erişilememesine neden olabiliyordu. Bu özellik, kök dizinindeki .htaccess dosyasını 0440 moduna ayarlıyordu; bu da, web sunucusunun dosya sahibinden farklı bir kullanıcı olarak çalıştığı barındırma panellerinde (Plesk, cPanel ve benzeri) web sunucusunun okuma erişimini engelliyordu. Bunun üzerine Apache, her isteğe 403 yanıtı veriyor ve “AH00529 pcfg_openfile: htaccess dosyasını kontrol edilemiyor” hatasını günlüğe kaydediyordu. Kök .htaccess dosyası artık 0644 moduna ayarlandı; böylece web sunucusu bu dosyayı her zaman okuyabilirken, wp-config.php dosyası yine de 0440 modunda salt okunur olarak kalır. Etkilenen siteler, bu seçenek etkinleştirilmiş halde bir yönetici sayfası bir sonraki sefer açıldığında otomatik olarak onarılır.
- Düzeltildi: Kötü amaçlı yazılım tarayıcısı, kök dizinindeki .htaccess dosyası için de aynı 0440 modunu öneriyordu; bu nedenle “Tümünü Düzelt” seçeneği (ve otomatik düzeltme özelliğine sahip zamanlanmış taramalar) bu ayarı yeniden uygulayabiliyordu. Artık tarayıcı 0644 izin düzeyini beklemekte ve web sunucusunun okuyamadığı bir .htaccess dosyasını bir sorun olarak bildiriyor.
- Düzeltildi: “Araçlar” bölümündeki dosya izin kontrolünde, .htaccess dosyası için önerilen mod olarak 0440 gösteriliyordu; artık 0644 önerilmektedir.
- Düzeltildi: Güvenlik puanı artık .htaccess dosyasının web sunucusu tarafından okunamaz olmasını beklemiyor; puana yalnızca grup veya genel yazma erişimi etki ediyor.
1.0.7
- Düzeltildi: “Kullanıcı Sayımını Engelle” seçeneği artık sıradan yazar sayfalarını engellemiyor. Yalnızca kimlik tabanlı sorgular (örneğin, WordPress’in bir kullanıcı adına dönüştürdüğü /?author=1 gibi) engelleniyor; /author/name/ gibi bilinen bir yazar arşivini açan ziyaretçilere sayfa normal şekilde sunuluyor. REST kullanıcı uç noktası ve kullanıcı site haritası eskisi gibi kapalı kalır.
- Düzeltildi: Karanlık mod etkinken, tarayıcının “Eşleşen içeriği görüntüle” iletişim kutusundaki içerik kutusu beyaz renkte görünüyordu.
- Geliştirildi: Engellenen ziyaretçilere gösterilen engel sayfasında, WordSec logosu ve bunun altında “WordPress Güvenlik Eklentisi” ibaresi yer almaktadır.
- İyileştirme: Genişletilmiş Koruma (WordPress öncesi güvenlik duvarı) tarafından görüntülenen engelleme ekranı, artık fazladan bir hata kodu ve referans satırı içeren neredeyse aynı bir kopya yerine, WordPress’in sunduğu ekranla tamamen aynı hale getirildi.
- Düzeltildi: “Yalnızca lisans anahtarını koru” seçeneğiyle kaldırma işlemi artık bu sitenin tanımlayıcısını da koruyor; böylece yeniden yükleme sırasında siteyi ikinci kez kaydetmek yerine mevcut lisans bağlaması yeniden kullanılıyor.
1.0.6
- Yeni: Tarayıcı artık WordPress.org tarafından barındırılan eklenti ve tema klasörleri içindeki beklenmedik fazladan dosyaları (resmi sürümün bir parçası olmayan dosyalar) bildiriyor. Bu tür dosyalar, hiçbir kötü amaçlı yazılım imzasına uymayan bırakılmış yüklerin sıkça saklandığı yerlerdir. Tespit edilenler karantinaya alınmayı gerektirir ve “Tümünü Düzelt” işlevi tarafından kapsanır.
- Geliştirildi: Eklenti ve tema dosyası onarım işlevi artık, eklenti/tema zip dosyasının tamamını indirip açmak yerine, tek bir orijinal dosyayı doğrudan WordPress.org SVN’den (çekirdek onarımların halihazırda kullandığı kanal) alıyor; zip paketi ise otomatik yedek olarak kalmaya devam ediyor.
- Düzeltildi: Eklenti ve tema onarım işlevi, WordPress.org’da barındırılan eklentiler için bile “eklenti WordPress.org’da barındırılmıyor olabilir” uyarısını verebiliyordu; bunun nedeni, zip dosyasının açılması adımının, WordPress dosya sistemi başlatılmadan gerçekleştirilmiş olmasıydı.
- Düzeltildi: WordPress ile birlikte gelen varsayılan temalar (örn. Twenty Twenty-Five) artık hatalı “Tema Dosyası Değiştirildi” uyarıları oluşturmuyor. WordPress, bu temaların kendi derlemelerini sunar; bu derlemeler, aynı sürümün tema dizininde bulunan sürümden bayt bazında farklılık gösterebilir; resmi çekirdek sağlama toplamlarıyla eşleşen dosyalar artık orijinal olarak tanınmaktadır.
- Geliştirildi: “Taranan Geçmiş” tablosunda, “Tespit Edilen Sorunlar” sütununun üzerine fareyi getirdiğinizde, sorunların ciddiyet düzeylerine göre tam bir dağılım (toplam, kritik, yüksek, orta, düşük, bilgi) görüntülenir.
1.0.5
- Düzeltildi: Kötü amaçlı yazılım tarayıcısı artık WordSec’in kendi değiştirilmemiş dosyalarını işaretlemiyor. Yüklü WordSec sürümü için resmi WordPress.org sürüm kontrol toplamlarıyla bayt düzeyinde eşleşen dosyalar, imza eşleştirmesinden hariç tutulur; değiştirilmiş veya bilinmeyen bir dosya ise hâlâ kontrol toplamında hata verir ve normal şekilde taranır.
1.0.4
- Yeni: Kurulum sihirbazı. İlk etkinleştirme işlemi artık adım adım rehberli bir kurulum süreci başlatır: Güvenlik duvarı, oturum açma güvenliği, engelleme ve ayarlar için “Önerilen”, “Standart” veya tamamen “Özel” bir yapılandırma seçin; CAPTCHA, iki faktörlü kimlik doğrulama, oturum açma URL’sinin yeniden adlandırılması ve uyarı gönderim kanallarını yapılandırın ve lisans adımıyla işlemi tamamlayın. Her veri paylaşımı ve sunucu dosyası değişikliği uygulanmadan önce size bildirilir; ayrıca sihirbazı Ayarlar menüsünden istediğiniz zaman yeniden çalıştırabilirsiniz.
- Yeni: Eklentiyi devre dışı bırakırken, mevcut “Ayarlar” seçeneğine ek olarak, bir iletişim kutusunda verilerinizin kaldırma işlemi sırasında ne olacağına dair seçim yapma seçeneği (her şeyi sakla, yalnızca lisans anahtarını sakla veya her şeyi sil) sunulmaktadır.
- Geliştirildi: Kötü amaçlı yazılım tarayıcısının algılama yeteneği ve performansı.
- Geliştirildi: Yönetici arayüzünde görsel iyileştirmeler yapıldı.
- Düzeltildi: 1.0.3 sürümünden bu yana bildirilen bilinen sorunlar.
1.0.3
- WordPress 6.9 artık desteklenen minimum sürümdür.
- WordPress öncesi WAF önyükleyicisi (“Genişletilmiş Koruma”) artık etkinleştirme sırasında kurulmuyor. Bu, yaptığı her sunucu değişikliğini listeleyen, Güvenlik Duvarı sayfasındaki açık bir tercihtir ve devre dışı bırakılması (veya eklentinin devre dışı bırakılması) bunların tümünü geri alır.
- .htaccess, .user.ini veya wp-config.php dosyalarına yazan, dosya izinlerini değiştiren veya dosyaları silen sağlamlaştırma özellikleri artık varsayılan olarak kapalıdır ve her anahtarın açıklaması tam olarak neye yazdığını belirtir.
- Devre dışı bırakma artık orijinal wp-config.php hata ayıklama sabitlerini ve orijinal dosya izinlerini geri yükler ve eklentinin eklediği her dosyayı ve yönergeyi kaldırır; kaldırma işlemi, bir güvenlik önlemi olarak bu temizliği yeniden çalıştırır.
- IP coğrafi konum yedeği ve Canlı Trafik IP ayrıntıları sorgusu ip-api.com’dan ipwhois.io’ya geçirildi; her zaman sertifika doğrulamalı olarak HTTPS üzerinden çalışır ve her istek artık varsayılan olarak kapalı yeni bir “Harici IP Sorgulama Hizmeti” tercihinin (Ayarlar Ziyaretçi IP İşleme) arkasında denetlenir.
- Tedarik zinciri itibar puanları artık lisans anahtarı olmadan tam olarak çalışıyor: hizmet aynası mevcut olmadığında herkese açık wordpress.org eklenti/tema verileri doğrudan alınır.
- Canlı Trafik IP ayrıntıları iletişim kutusu, harici sorgulamalar devre dışıyken bile yerel istek istatistiklerini (toplamlar, engellenen sayısı, tehdit düzeyi) gösterir.
- Ayarlar sayfası yeniden düzenlendi: Kullanım Verileri en üste taşındı, dil ve arayüz seçenekleri tek bir Yönetici Arayüzü kartında birleştirildi ve Ziyaretçi IP bölümü Ziyaretçi IP İşleme olarak yeniden adlandırıldı.
- Araçlar sayfası açıklamaları artık her aracın iletişim kurduğu harici hizmetleri belirtiyor (api.ipify.org, rdap.org ve DNS engelleme listesi sağlayıcıları).
- Harici hizmetler belgeleri genişletildi: DNS engelleme listesi sağlayıcıları, tüm wordpress.org indirme sunucuları ve ipwhois.io hizmeti artık listeleniyor.
- Bilinen bazı hatalar düzeltildi.
- Görsel iyileştirmeler yapıldı.
1.0.2
- Tüm özellikler artık lisans kısıtlaması olmadan yerel olarak tam işlevseldir.
- Kötü amaçlı yazılım tarayıcısındaki bir hata düzeltildi.
- Çalışma zamanı verileri (WAF kuralları, engelleme listeleri, GeoIP, karantina) artık yüklemeler klasörü altında (uploads/wordsec) bulunuyor.
- Ek dosya/dizin konumu ve wp.org yönergesi uyumluluk düzeltmeleri.
1.0.1
- Satır içi betikler/stiller WordPress enqueue API’sine taşındı.
- İstek işleme genelinde daha güçlü giriş temizleme.
- Paketlenmiş kütüphaneler güncellendi: ApexCharts 5.16.0, TCPDF 6.11.3.
- GeoIP veritabanı artık eklenti klasörü yerine wp-content/wordsec-data/ altında saklanıyor.
- Bu benioku dosyasındaki Harici hizmetler belgeleri genişletildi.
1.0.0
- İlk herkese açık sürüm.
