wp-config.phpisteği boş bir sayfa döndürürken aynı dizindeki wp-config.php.bakdosyası veritabanı bilgileriyle indirilebiliyorsa asıl tehlike yedek kopyadır. Tam dosya adına yönelik bir erişim kuralı, farklı uzantıyla kaydedilmiş kopyaları otomatik olarak korumaz.
.htaccessile doğrudan HTTP erişimini reddetmek yararlı bir ek katmandır. Ancak doğru dosya izinlerinin, temiz yedek yönetiminin ve sızan kimlik bilgilerinin değiştirilmesinin yerini tutmaz.
Koruma kuralı ne yapar?
Apache 2.4 üzerinde tam wp-config.phpdosya adına yönelik erişim kuralı, bu kaynağa gelen dış HTTP isteğini reddedebilir. WordPress’in PHP üzerinden dosya sisteminden yaptığı yerel okuma devam eder.
Kural yalnız Apache’nin ilgili .htaccessdosyasını okuduğu ve erişim yönergesine izin verdiği dizin ağacında çalışır. Nginx için eşdeğer sunucu yapılandırması gerekir.
Yedek dosya riski
Sunucu wp-config.phpdosyasını PHP olarak işlediği için kaynak kodunu göstermez; ancak bir editörün bıraktığı wp-config.php.oldveya wp-config.php.bakdüz metin olarak indirilebilir. Bu kopyalar veritabanı parolası, salt değerleri ve ortam ayarlarını açığa çıkarabilir.
Doğru çözüm, bu dosyaları web kökünden kaldırmak ve güvenli bir yedek konumuna taşımaktır. Yalnız daha geniş bir ad deseni yazmak, yeni kopyaların oluşmasını engellemez.
Katmanlı koruma
wp-config.phpdosyasını yalnız gerekli sistem kullanıcılarının okuyabildiği izinlerle tutun.- Mümkün ve desteklenen yapılarda dosyayı web kökünün bir üst dizininde konumlandırmayı değerlendirin.
- Yedek, geçici editör ve ZIP kopyalarını herkese açık dizinlerde bırakmayın.
- Doğrudan HTTP isteğini dar Apache kuralıyla reddedin.
- Daha önce açığa çıkmış olabilecek veritabanı ve API kimlik bilgilerini değiştirin.
Güvenli uygulama
- Etkin
wp-config.phpdosyasının gerçek yolunu ve sahipliğini doğrulayın. - Web kökünde aynı adı taşıyan
.bak,.old, geçici ve arşiv kopyalarını arayıp kaldırın. - Etkin
.htaccessdosyasını web kök dizininin dışında yedekleyin. - Apache 2.4 için tam dosyaya erişimi reddeden kuralı WordPress işaretlerinin dışına ekleyin.
- Doğrudan dosya isteğini ve normal WordPress işlevlerini ayrı ayrı sınayın.
Teknik doğrulama
/wp-config.phpisteği 403 veya sağlayıcının eşdeğer engelleme yanıtını vermeli; ana sayfa, yönetim, cron, REST ve veritabanına bağlı sayfalar çalışmaya devam etmelidir. Olası yedek uzantılarını da deneyerek web kökünde unutulmuş kopya bulunmadığını doğrulayın.
Apache sürümünü ve erişim sözdizimini kontrol edin. Eski yönergeleri desteklenmeyen ortamda kullanmak 500 hatasına yol açabilir. Hosting platformu dosyayı zaten sunucu düzeyinde engelliyorsa ikinci bir kural eklemeden mevcut davranışı belgeleyin.
Riskler ve geri alma
Çok geniş dosya eşleşmesi gerekli PHP include işlemlerini veya başka yapılandırma dosyalarını etkileyebilir. Desteklenmeyen yönerge siteyi 500 hatasına düşürebilir. HTTP erişimini engellemek, daha önce sızmış bir parolayı yeniden güvenli hâle getirmez.
500 oluşursa son çalışan .htaccessdosyasını bağımsız hosting erişiminden geri yükleyin. Sızıntı tespit edildiyse erişim loglarını inceleyip ilgili bütün sırları değiştirin.
AIOWS nasıl yardımcı olur?
AIOWS Htaccess Düzenleyici
AIOWS Htaccess Düzenleyici, etkin dosyada wp-config.phpiçin dar erişim kuralını inceleyip kaydetmenize yardımcı olur. Modül, dosyayı kaydetmeden önce yedek oluşturur; bu yedekle yanlış yönergenin yol açtığı değişiklik geri alınabilir.
Modül dosya sistemi izinlerini değiştirmez, web kökündeki yedek kopyaları kaldırmaz ve sızmış kimlik bilgilerini yenilemez. Bu işlemler hosting ve güvenlik süreçlerinde ayrıca tamamlanmalıdır. WordPress erişilemezse kullanılmak üzere harici dosya kopyası ve bağımsız hosting erişimi de bulundurun.
AIOWS Htaccess Düzenleyici’yi inceleyinAIOWS planlarını karşılaştırın
İlgili AIOWS yazıları
- WordPress’te .htaccess ile Dizin Listeleme Nasıl Kapatılır?
- WordPress’te XML-RPC .htaccess ile Nasıl Engellenir?
- WordPress’te .htaccess ile Güvenlik Başlıkları: HSTS, CSP ve Daha Fazlası
Sonuç
Tam yapılandırma dosyasına dış HTTP erişimini engelleyin, fakat korumayı bununla sınırlamayın. Yedek kopyaları web kökünden çıkarın, dosya izinlerini dar tutun ve açığa çıkan kimlik bilgilerini değiştirin.









