WordPress Güvenliği: Sitenizi Saldırılara Karşı Nasıl Korursunuz?

  • Konuyu Başlatan Konuyu Başlatan Admin
  • Başlangıç tarihi Başlangıç tarihi

Admin

Webmaster
Admin
Kurumsal+
Puan 18
Çözümler 0
Katılım
3 Kas 2025
Mesajlar
99
Tepkime puanı
0

WordPress Güvenliği: Sitenizi Saldırılara Karşı Nasıl Korursunuz?​

Bir WordPress sitesinin güvenliği, kurulum tamamlandıktan sonra yapılan birkaç ayardan ibaret değildir. Eklenen her eklenti, açılan her kullanıcı hesabı ve ertelenen her güncelleme, sitenin güvenlik durumunu değiştirir.
Bu yüzden güvenliği yalnızca bir eklentiye bırakmak yerine düzenli bakımın parçası olarak düşünmek gerekir. Amaç; saldırı ihtimalini azaltmak, olağan dışı hareketleri fark etmek ve bir sorun yaşandığında siteyi sağlıklı biçimde geri getirebilmektir.
Bu rehberde, WordPress sitenizi korumak için uygulayabileceğiniz temel önlemleri, teknik ayarların sınırlarını ve saldırı sonrası izleyebileceğiniz yolu ele alacağız.

WordPress Sitelerinde Güvenlik Sorunları Nasıl Başlar?​

Saldırganların sitenizi özellikle seçmiş olması gerekmez. Otomatik araçlar, internetteki çok sayıda siteyi bilinen açıklar ve zayıf giriş bilgileri açısından tarayabilir.
Risk oluşturan noktalar arasında güncellenmemiş yazılımlar, güvenilmeyen kaynaklardan indirilen dosyalar, gereğinden fazla yetkilendirilmiş hesaplar ve ele geçirilmiş erişim bilgileri bulunur. Sunucunun ve siteyi yönettiğiniz bilgisayarın güvenliği de bu tablonun parçasıdır.
Örneğin, yönetici hesabınızı iyi korusanız bile dosyaları yüklediğiniz bilgisayarda zararlı yazılım bulunması erişim bilgilerinizi tehlikeye atabilir. Bu nedenle kontrolü yalnızca WordPress paneliyle sınırlamamak gerekir.

1. Güncellemeleri Düzenli Takip Edin​

WordPress çekirdeği, temalar ve eklentiler için yayımlanan güncellemeler hata düzeltmeleri, yeni özellikler ve güvenlik yamaları içerebilir. Özellikle güvenlik açığını gideren bir güncellemeyi uzun süre ertelemek, bilinen bir riski sitenizde açık bırakır.
Güncelleme öncesinde yedek alın. Önemli değişiklikleri mümkünse sitenizin deneme kopyasında kontrol edin. WordPress’in otomatik güncelleme seçenekleri de bakım yükünü azaltabilir; ancak güncellemenin başarıyla tamamlandığını takip etmek gerekir.
Pratik bir güncelleme kontrolü şu işlemleri kapsayabilir:
  • Yönetici paneline giriş yapın.
  • Ana sayfayı ve önemli içerik sayfalarını açın.
  • İletişim formunu deneyin.
  • Üyelik işlemlerini kontrol edin.
  • E-ticaret sitesinde sepet ve ödeme akışını test edin.
Güncelleme sonrasında site açılıyor olması, bütün işlevlerin sorunsuz çalıştığı anlamına gelmez.

2. Yönetici Hesaplarını Daha İyi Koruyun​

Her hesapta farklı, uzun ve tahmin edilmesi zor bir parola kullanın. Parola yöneticisi, aynı şifreyi farklı hizmetlerde kullanma alışkanlığını bırakmayı kolaylaştırır.
Yönetici hesaplarında iki aşamalı doğrulamayı etkinleştirin. WordPress çekirdeğinde yerleşik 2FA bulunmadığı için bunu destekleyen bir eklenti veya kimlik doğrulama hizmeti gerekir. Uyumlu çözümler üzerinden WebAuthn tabanlı geçiş anahtarları da kullanılabilir.
Kurulum sırasında kurtarma kodlarını güvenli bir yerde saklayın ve giriş yöntemini deneyin. Telefonunuza erişemediğiniz bir durumda hesabınıza nasıl döneceğinizi önceden bilmeniz önemlidir.
Kullanıcı adına ise gereğinden fazla anlam yüklemeyin. Tahmin edilmesi zor bir kullanıcı adı yardımcı olabilir; fakat kullanıcı adını gizli bir bilgi gibi değerlendirmeyin. Güçlü kimlik doğrulama ve giriş denemelerini sınırlama daha temel önlemlerdir.

3. Herkese Yönetici Yetkisi Vermeyin​

İçerik ekleyen bir kişinin tema yüklemesi veya site ayarlarını değiştirmesi gerekmeyebilir. WordPress’in kullanıcı rolleri, farklı görevler için farklı yetkiler sunar.
İçerik ekibine işine uygun rol verin. Teknik destek için açılan geçici hesapları iş bitince kapatın. Ortak yönetici hesabı paylaşmak yerine herkesin kendi hesabıyla çalışmasını sağlayın.
Böylece hem gereksiz erişimi azaltırsınız hem de bir işlem yapıldığında hangi hesabın kullanıldığını takip etmeniz kolaylaşır.

4. Eklenti ve Tema Envanterini Sadeleştirin​

Sitenizde kurulu her bileşenin ne işe yaradığını bilmelisiniz. Aynı görevi yapan birkaç eklenti, kullanılmayan tema veya artık güncellenmeyen bir araç bakım yükünü artırır.
Belirli aralıklarla şu soruları sorun:
  • Bu eklentiye hâlâ ihtiyaç var mı?
  • Geliştiricisi bakımını sürdürüyor mu?
  • Kullandığım WordPress ve PHP sürümüyle uyumlu mu?
  • Aynı işlev başka bir araç tarafından zaten sağlanıyor mu?
İhtiyaç duymadığınız bileşenleri kaldırın. Tema ve eklentileri resmî depodan veya geliştiricinin doğrulanabilir dağıtım kanalından edinin. Kaynağı belirsiz paketler, dosyaların değiştirilip değiştirilmediğini anlamayı zorlaştırır.

5. Dosya ve Veritabanını Birlikte Yedekleyin​

WordPress dosyalarını indirmeniz, veritabanını da yedeklediğiniz anlamına gelmez. Yazılar, kullanıcılar ve birçok ayar veritabanında; temalar, eklentiler ve yüklenen görseller ise dosya sisteminde bulunur.
Tam geri dönüş için iki tarafı birlikte düşünün. Yedeklerinizi site sunucusundan ayrı bir konumda saklayın, farklı tarihlere ait kopyaları koruyun ve geri yükleme işlemini deneyin. Yedekleme sıklığını da sitenin ne kadar sık değiştiğine göre belirleyin.
Örneğin, haftada bir yazı eklenen blog ile gün boyunca sipariş alan mağazanın yedekleme ihtiyacı aynı değildir.
Yedek alınması kadar, ihtiyaç anında kullanılabildiğinin doğrulanması da önemlidir.

6. HTTPS Kullanımını Kontrol Edin​

HTTPS, tarayıcı ile sunucu arasındaki iletişimi şifreler. Yönetici girişleri ve kullanıcı bilgilerinin aktarılması açısından önemli bir koruma sağlar.
Sertifikanın geçerli olduğunu, HTTP adreslerinin HTTPS’e yönlendiğini ve sayfalardaki kaynakların güvenli bağlantı üzerinden yüklendiğini kontrol edin.
Bununla birlikte HTTPS, bir eklentideki açığı kapatmaz veya sunucudaki zararlı dosyayı temizlemez. Güvenli bağlantı, sitenin bütün güvenlik ihtiyaçlarını tek başına karşılamaz.

7. Panelden Dosya Düzenlemeyi Kapatın​

WordPress panelindeki tema ve eklenti dosya düzenleyicilerine ihtiyacınız yoksa bunları kapatabilirsiniz.
wp-config.php dosyasında şu ayar kullanılabilir:
define( 'DISALLOW_FILE_EDIT', true );
Önce dosyanın yedeğini alın. Aynı sabit zaten tanımlıysa ikinci kez eklemek yerine mevcut tanımı düzenleyin. Ayarı WordPress’in yüklenmesinden önce, genellikle “That's all, stop editing!” yorumunun üstüne yerleştirin.
Bu seçenek paneldeki dosya düzenleyicilerini kapatır. Eklenti kurulumu ve diğer dosya değiştirme yollarını bütünüyle engellemez; ele geçirilmiş yönetici hesabını güvenli hâle getiren tek başına bir çözüm değildir.

8. Salt Anahtarlarının Görevini Doğru Anlayın​

WordPress’in güvenlik anahtarları ve salt değerleri, kimlik doğrulamada kullanılan kriptografik işlemlerin parçasıdır. Her site için benzersiz değerler kullanılmalıdır.
Bu değerlerin yenilenmesi mevcut WordPress oturum çerezlerini geçersiz kılar ve kullanıcıların yeniden giriş yapmasını gerektirir. Ancak salt değerlerinin bulunması, geçerli bir oturum çerezinin çalınmasını kendiliğinden önlemez.
Entegrasyonlar için oluşturulmuş uygulama parolaları ayrıca değerlendirilmelidir. Kullanılmayan veya şüpheli uygulama parolalarını kullanıcı profilinden ayrı ayrı iptal edebilirsiniz.

9. Dosya İzinlerini Sunucuya Göre Ayarlayın​

Birçok kurulumda dosyalar için 644, dizinler için 755 kullanılır. Fakat doğru izinler, dosya sahipliğine ve PHP’nin hangi kullanıcıyla çalıştığına bağlıdır.
wp-config.php gibi hassas dosyalara erişimi mümkün olduğunca kısıtlayın. 600, 400 veya 440 gibi değerlerin uygunluğu sunucu yapılandırmasına göre değişebilir. PHP dosyayı okuyamazsa site çalışmayacaktır.
Yazma hatası aldığınızda bütün klasörleri 777 yapmak yerine dosya sahipliğini ve gerekli erişimi inceleyin. İzin değişikliğinden sonra yükleme ve güncelleme işlemlerini de kontrol edin.

10. XML-RPC ve Giriş Korumasını İhtiyaca Göre Düzenleyin​

XML-RPC bazı uzaktan bağlantılar ve entegrasyonlar tarafından kullanılabilir. İhtiyaç yoksa devre dışı bırakılması değerlendirilebilir; kullanılıyorsa erişim ve istek sınırlaması uygulanabilir.
Özellikle Jetpack veya mobil uygulama bağlantılarını kontrol etmeden kapatmayın. Giriş adresini değiştirmek de bot trafiğinin bir bölümünü azaltabilir, fakat güçlü parola, 2FA ve giriş denemesi sınırlamasının yerine geçmez.

Güvenlik Eklentisi Seçerken Neye Bakılmalı?​

Eklentiyi sunduğu özelliklere, ücretsiz sürümün kapsamına ve sitenizdeki diğer araçlarla uyumuna göre değerlendirin.
EklentiÖne çıkan işlevlerDikkat edilmesi gereken nokta
Wordfence SecurityGüvenlik duvarı, zararlı yazılım taraması ve giriş korumasıÜcretsiz sürüm yeni güvenlik duvarı kurallarını ve zararlı yazılım imzalarını 30 gün gecikmeli alır.
Sucuri SecurityEtkinlik denetimi, dosya bütünlüğü kontrolü ve uzaktan taramaÜcretsiz eklenti, ücretli bulut güvenlik duvarı hizmetiyle aynı kapsamda değildir.
All-In-One SecurityGiriş koruması, dosya kontrolleri ve güvenlik kurallarıAyarlar aşamalı uygulanmalı, sitenin temel işlevleri kontrol edilmelidir.

Bu özellikler geliştiricilerin resmî eklenti açıklamalarına dayanır.
Birden fazla araç kullanacaksanız aynı işi yapan özelliklerin birbirini etkileyip etkilemediğini inceleyin. Sunucu veya CDN güvenlik duvarı ile WordPress içindeki koruma birlikte çalışabilir; buna karşılık örtüşen eklenti ayarları gereksiz engellemelere yol açabilir.

Hosting Sağlayıcısına Sorulabilecek Sorular​

Paket açıklamasındaki “güvenli hosting” ifadesinden daha somut bilgiler isteyin:
  • Sunucu yazılımlarının güncellenmesinden kim sorumlu?
  • Yedekler kaç gün tutuluyor ve nasıl geri yükleniyor?
  • Şüpheli trafik veya dosya değişikliği nasıl bildiriliyor?
  • Güvenlik olayında hangi loglar incelenebiliyor?
  • Hesaplar arasındaki izolasyon nasıl sağlanıyor?
  • Zararlı yazılım incelemesi ve temizleme hizmetinin kapsamı ne?
Bu soruların cevaplarını hizmet almadan önce kaydedin. Olay yaşandığında destek ekibine hangi bilgileri ileteceğinizi de önceden belirleyin.

Site Ele Geçirilirse Nasıl İlerlenmeli?​

İlk belirtiyi gördüğünüzde rastgele dosya silmek yerine kontrollü ilerleyin.
  1. Bulguları kaydedin. Şüpheli adresleri, yönlendirmeleri, yeni kullanıcıları ve olayın fark edildiği zamanı not edin. Logları ve inceleme için gerekli kopyaları koruyun.
  2. Zararı sınırlandırın. Hosting ekibiyle görüşerek zararlı içeriğe erişimi kısıtlayın. WordPress bakım eklentisinin doğrudan çağrılan zararlı dosyaları engelleyeceğini varsaymayın.
  3. Kapsamı inceleyin. Dosyaları, veritabanını, kullanıcıları ve erişim noktalarını birlikte değerlendirin. Siteyi yönettiğiniz bilgisayarı da kontrol edin.
  4. Temizliği ve açığın kapatılmasını birlikte yürütün. Güvenilir dosyalardan yeniden kurulum veya temiz olduğu doğrulanmış yedek kullanılabilir. Giriş yolu açık kalırsa saldırı tekrarlanabilir.
  5. Erişim bilgilerini güvenli ortamdan yenileyin. WordPress, hosting paneli, dosya erişimi ve ilgili entegrasyon bilgilerini kapsayan bir kontrol yapın. Aktif saldırıda erişimi hemen kesin; temizlik sonrasında bilgileri tekrar yenilemeyi değerlendirin.
Eski bir veritabanı yedeğine dönmek, sonradan oluşan sipariş veya kayıtları kaybettirebilir. Geri dönüş planında bu değişiklikleri hesaba katın.
Google güvenlik uyarısı varsa, sorun giderildikten sonra Search Console’daki Güvenlik Sorunları bölümünden inceleme isteyin.

Sıkça Sorulan Sorular​

Ücretsiz güvenlik eklentisi yeterli olur mu?​

Sitenin ihtiyaçlarına göre yararlı bir koruma sağlayabilir. Ancak güncelleme, hesap yönetimi ve yedekleme sorumluluğunu ortadan kaldırmaz.

Yönetici giriş adresini değiştirmek zorunlu mu?​

Hayır. Yardımcı bir önlem olarak değerlendirilebilir. Önceliği güçlü kimlik doğrulamaya ve giriş denemelerinin kontrolüne verin.

Hosting yedeği varken ayrıca yedek almalı mıyım?​

Önce hosting yedeğinin kapsamını, saklama süresini ve geri yükleme koşullarını öğrenin. Ayrı bir konumdaki doğrulanmış kopya, kurtarma seçeneklerinizi artırır.

Zararlı dosyayı silmek sorunu çözer mi?​

Tek başına yeterli olmayabilir. Başka dosyalar, veritabanı kayıtları veya erişim bilgileri de etkilenmiş olabilir. Temizlikle birlikte saldırının giriş yolunu bulmak gerekir.

Güvenlik kontrolleri ne sıklıkla yapılmalı?​

Sitenin kullanımına göre bir bakım takvimi oluşturun. Güncellemeleri düzenli takip edin; yeni kullanıcı, eklenti veya entegrasyon eklendiğinde erişimleri yeniden değerlendirin. Güvenlik uyarılarını rutin bakım gününe kadar bekletmeyin.
 

Benzer Konular

3 konu
Geri
Üst