WordPress giriş URL’sini değiştirmek otomatik botların bir bölümünü azaltabilir; ancak kimlik doğrulama yüzeyini ortadan kaldırmaz. Bot yeni formu bulabilir, eski URL’yi yoklamaya devam edebilir veya XML-RPC ve API gibi başka yolları hedefleyebilir.
Bu nedenle başarı ölçütü logların tamamen boşalması değildir. Yeni isteklerin hangi endpoint’e ulaştığını ve WordPress kimlik doğrulamasına kadar ilerleyip ilerlemediğini belirlemek gerekir.
Özel giriş URL’si neyi değiştirir?
Özel giriş yolu, tarayıcıdaki standart formun hangi URL’den açıldığını değiştirir. WordPress çekirdek dosyasını yeniden adlandırmaz, kullanıcı adlarını gizlemez ve başka kimlik doğrulama yöntemlerini otomatik olarak kapatmaz. Bu özellik saldırı gürültüsünü azaltabilir; tek başına erişim kontrolü değildir.
Gerçekçi bir örnek
Site sahibi özel giriş slug’ını etkinleştirir. wp-login.php istekleri daha WordPress’e ulaşmadan reddedilir; buna karşın XML-RPC üzerinden parola denemeleri sürer. Logların tamamına bakıldığında “giriş saldırısı devam ediyor” görünür, fakat trafik artık farklı endpoint’tedir.
Ekip XML-RPC’yi kullanan mobil yayın uygulaması bulunduğu için yolu bütünüyle kapatmaz. Deneme sınırı, uygulama parolaları ve 2FA politikasını gerçek kullanıma göre düzenler.
Denemeler neden sürer?
- Botlar yeni giriş formunu sayfa bağlantılarından veya sızmış belgelerden bulabilir.
- Eski URL’ye gelen ve web sunucusunda reddedilen istekler loglarda görünmeye devam eder.
- XML-RPC, REST API, uygulama parolası, WooCommerce veya SSO ayrı giriş yollarıdır.
- Gösterge paneli geçmiş kayıtları veya uzun saklama penceresini gösteriyor olabilir.
- Saldırı çalınmış geçerli oturum ya da kullanıcı hesabı üzerinden ilerliyor olabilir.
Temel inceleme
- Yalnız değişiklikten sonraki kayıtları seçin.
- İstekleri URL yolu, HTTP durumu ve kaydeden katmana göre gruplayın.
- Özel giriş, wp-login.php, wp-admin, XML-RPC, REST ve WooCommerce akışlarını ayrı sayın.
- Başarılı oturum veya parola sıfırlama bulunup bulunmadığını kontrol edin.
- Gerçek giriş yollarında deneme sınırı, 2FA ve güçlü parolayı doğrulayın.
- Gerekli entegrasyonları kapatmadan önce sorumlu ekip ya da kişiyi ve entegrasyonun iş amacını belirleyin.
Endpoint bazında analiz
Her kimlik doğrulama yüzeyi için beklenen trafik, uygulayan katman, log kaynağı ve koruma yöntemini gösteren bir tablo oluşturun. wp-login.php isteği CDN’de 403 alıyorsa WordPress hesabına ulaşmamıştır; XML-RPC’deki başarısız kimlik doğrulama ise ayrı olaydır.
- Kaynak IP, hız ve hedef hesap örüntülerini endpoint bazında karşılaştırın.
- Uygulama parolaları ve webhook entegrasyonlarının amaçlanan kullanımını sorumlu ekip ya da kişiyle doğrulayın.
- Özel URL’nin parola sıfırlama ve çıkış akışlarını bozmadığını sınayın.
- Saldırının düşük hıza veya başka yola kaymasını izleyin.
Riskler ve geri dönüş
wp-login.php dosyasını düzenlemek veya yeniden adlandırmak çekirdek güncellemelerini ve entegrasyonları bozabilir. Yalnız desteklenen özel yol yöntemini kullanın. Kullanım kanıtı olmadan XML-RPC veya API’yi kapatmak mobil uygulama, yayın aracı ya da entegrasyonları kesebilir.
Yeni kısıt meşru uygulamayı bozarsa ilgili kuralı geri alın; hesap korumasını kapatmayın. Daha dar ve desteklenen bir kontrol seçin.
AIOWS nasıl yardımcı olur?
AIOWS Giriş Yöneticisi
AIOWS Giriş Yöneticisi, desteklenen özel giriş yolu, IP kuralları ve giriş koruması ayarlarını WordPress içinde merkezi olarak incelemeye yardımcı olur. Özel URL’nin etkinliğini ve varsayılan giriş yolunun beklenen davranışını diğer korumalardan ayrı doğrulayabilirsiniz.
Değişiklikten sonra özel giriş, wp-login.php, wp-admin, parola sıfırlama ve çıkış akışlarını temiz tarayıcıda sınayın. Giriş loglarını yalnız toplam sayıyla değil, yol ve sonuçla birlikte okuyun. Açık yönetici oturumunu doğrulama bitene kadar koruyun.
Giriş Yöneticisi WordPress dışındaki CDN/WAF loglarını birleştirmez ve bütün API entegrasyonlarının iş ihtiyacını belirlemez. XML-RPC, REST veya uygulama parolası kullanımı ayrı envanter gerektirir. Denemeler sürüyorsa özel URL’yi tekrar değiştirmek yerine gerçek endpoint’i koruyun.
AIOWS Giriş Yöneticisi’ni inceleyinAIOWS planlarını karşılaştırın
İlgili yazılar
- WordPress giriş URL’sini güvenle değiştirme
- WordPress giriş denemelerini sınırlandırma
- WordPress giriş loglarını okuma
Sonuç
Özel giriş URL’si yalnız bir form yolunu değiştirir. Denemeleri endpoint ve katman bazında ayırın; gerçek kimlik doğrulama yollarına deneme sınırı, 2FA, güçlü parola ve izleme uygulayın. Güvenliği yalnız URL’nin gizli kalmasına bağlamayın.









