Son doğrulama: Eylül 2026 · cPanel 136 test hesabında denendi
Hızlı çözüm
cPanel şüpheli giriş tespiti paylaşımlı hostingde sunucunun kimlik günlüklerinden değil, sitenizin web erişim günlüklerinden yapılır: Ham Erişim (Raw Access) günlüğünü indirip wp-login.php ve xmlrpc.php adreslerine gelen tekrarlı POST isteklerini ve tanımadığınız IP adreslerini incelersiniz.
POST /wp-login.php ve xmlrpc.php satırlarını arayın.| Panel | cPanel |
|---|---|
| Sistem | Paylaşımlı hosting (web erişim günlükleri) |
| Yetki | cPanel kullanıcısı |
| Narhost ürünü | Web Hosting |
Başlamadan önce
auth.log dosyası müşteriye açık değildir; inceleme web erişim günlükleriyle sınırlıdır.Paylaşımlı bir hesapta gerçek “giriş” iki ayrı yerde olur: cPanel oturumu ve site yönetim paneli (örneğin WordPress). Sunucunun kimlik doğrulama günlükleri müşteriye açılmadığı için, dışarıdan gelen deneme trafiğini görebileceğiniz tek kaynak web sunucusunun tuttuğu erişim günlükleridir (Ham Erişim). Bu günlük, siteye gelen her isteğin IP adresini, tarih ve saatini, istenen adresi ve sunucunun döndürdüğü yanıt kodunu satır satır tutar.
Bir botun ya da saldırganın yönetim paneline sızma denemesi bu günlükte belirgin bir örüntü bırakır: aynı IP adresinden wp-login.php veya xmlrpc.php adresine dakikada onlarca POST isteği. İsteklerin çoğu 200 ya da 401 dönerken aniden bir 302 yönlendirmesi görürseniz, o deneme başarılı olmuş olabilir. Amaç saldırıyı öğretmek değil, bu izleri erken görüp erişimi kapatmaktır.

Beklenen sonuç: .gz uzantılı bir günlük dosyası iner; açıldığında her satır bir HTTP isteğidir.
wp-login.php, xmlrpc.php, /administrator gibi giriş adreslerini arayın. Örnek satırlar şöyle görünür:
203.0.113.45 - - [14/Sep/2026:03:11:02 +0300] "POST /wp-login.php HTTP/1.1" 200 4021
203.0.113.45 - - [14/Sep/2026:03:11:04 +0300] "POST /wp-login.php HTTP/1.1" 200 4021
203.0.113.45 - - [14/Sep/2026:03:11:07 +0300] "POST /xmlrpc.php HTTP/1.1" 200 512
Beklenen sonuç: aynı IP’den saniyeler arayla tekrarlayan POST istekleri deneme (brute force) işaretidir.
/wp-admin/ isteklerinin geldiği satırlar, girişin başarılı olduğuna işarettir.
Beklenen sonuç: tanımadığınız bir IP’nin giriş sonrası yönetim sayfalarına ulaştığını görürseniz hesabı ele geçirilmiş kabul edin.
Dikkat
Bir girişin başarılı olduğundan şüpheleniyorsanız yalnızca IP engellemek yetmez; saldırgan oturum çerezini ya da parolayı ele geçirmiş olabilir. Bu durumda tüm yönetici ve FTP parolalarını değiştirin, oturumları kapatın ve dosyalarda değişiklik olup olmadığını denetleyin.
Sonuç
Şüpheli IP’yi IP Engelleyici ile kapattıktan sonra Ham Erişim günlüğünde o adresten yeni istek gelmiyorsa, yönetici parolasını değiştirdikten sonra Ziyaretçiler sayfasında tanımadığınız /wp-admin/ isteği görünmüyorsa tehdit durdurulmuş demektir.
Narhost desteği
Talebinize alan adınızı, günlükte gördüğünüz şüpheli IP adresini, isteğin saatini ve denediğiniz adımları ekleyin; ekibimiz sunucu tarafındaki izleri sizin için denetler.
Sonraki adımlar
Hayır. Paylaşımlı hesapta SSH ve /var/log/auth.log gibi sistem kimlik günlükleri müşteriye açılmaz. İnceleme, web sunucusunun tuttuğu erişim günlükleriyle (Ham Erişim ve Ziyaretçiler) sınırlıdır; bunlar da site paneline yönelik denemeleri görmeye yeter.
Giriş sayfasına POST sonrası 200 çoğunlukla başarısız denemedir; panele yönlendiren 302 kodu ve ardından gelen /wp-admin/ istekleri girişin başarılı olduğunu düşündürür. Tek başına bir kod kesin kanıt değildir, örüntüye bakın.
Yönetici parolasını güçlendirin, iki faktörlü doğrulamayı açın ve tekrarlayan kaynakları IP Engelleyici ile kapatın. Sürekli değişen IP’ler için Imunify360’ın otomatik katmanı zaten devrededir.
Bu makale sorununuzu çözdü mü?
Geri bildiriminiz için teşekkürler.
Çözemediniz mi?
Teknik ekibimiz sunucu tarafındaki ayarları sizin için kontrol edebilir. Destek talebinizde alan adınızı ve aldığınız hata metnini paylaşmanız süreci hızlandırır.