Konumuz, WordPress panelimize girmek isteyen saldırganlara karşı alınması gereken önlemlerden biri olan Admin paneli girişindeki hata bildirimlerini kapatmak.
[mks_separator style=”solid” height=”2″]
Konuyu daha açıklayıcı bir biçimde anlatmak gerekirse;
WordPress üzerine kurulu bir sitemiz var. WordPress admin paneline girerken karşımıza bir sorgu paneli çıkar ve kullanıcı adı ve parola bilgilerini bizden ister. (Bunlar bildiğiniz şeyler.)
Bazı kötü niyetli insanlar, WordPress panelimize girmek isterler. (Nedenleri bilinmez ibnelik diyelim 🙂 )
Ve bu doğrultuda Panel girişinde denemeler yaparlar.
Bu denemelerde saldırganlara kolaylık sağlayabilecek başlıca neler vardır?
- İlk olarak dikkat edilmesi gereken bir konu, yazılarımızda veya yazar sayfalarımızda, yazarın adı yazar ve bu yazar ismi, temalarda genellikle WordPress admin paneli kullanıcısının adı ile çekilir.Yani siz WordPress admin paneline girerken Admin kullanıcı adı ile giriyorsanız, yazılarınızın yazar kısımlarında Admin şeklinde yazar.
- Saldırganlar genellikle ilk olarak kullanıcı adını bulmayı denerler. Bıkmadan usanmadan, aklına gelen değerleri denerler. Bu denemelere yardım eden bir unsurda WordPress admin paneli girişindeki hata bildirimleri.
Örneğin biri sizin panelinize girdi. Ve kullanıcı adlarını kafasına göre deniyor. Diyelim ki sizin kullanıcı adı ile alakası olmayan bir değer, “root” değerini girdi. WordPress admin paneli, böyle bir kullanıcı adının olmadığını “HATA: Geçersiz kullanıcı adı.” hatası ile bildirir. Hali ile saldırgan bu kullanıcı adının olmadığını anlar ve bu saldırganın işini bir nevi kolaylaştırır.
Admin paneli giriş sayfasında mesajlarının görünmesini engellemek için ne yapmalıyız?
Bu hata bildirimlerini engellemek çok basit bir koda bağlıdır.
Temamızın functions.php dosyasının herhangi bir yerinde Php komut ile şu kodu ekleyelim.
add_filter(‘login_errors’, create_function(‘$a’, “return null;”)); |
Bu kodu ekledikten sonra yapacak hiçbir şey yok. Artık WordPress admin paneli girişinde hiç bir hata uyarısı görülmeyecektir.