WordPress Güvenliği: Web Sitenizi Nasıl Korursunuz?

  • Konuyu Başlatan Konuyu Başlatan Admin
  • Başlangıç tarihi Başlangıç tarihi

Admin

Webmaster
Admin
Kurumsal+
Puan 18
Çözümler 0
Katılım
3 Kas 2025
Mesajlar
99
Tepkime puanı
0

WordPress Güvenliği: Web Sitenizi Nasıl Korursunuz?​

WordPress sitenizin güvenliğini düşünmek için bir saldırı yaşanmasını beklemeniz gerekmez. Düzenli güncelleme, doğru kullanıcı yetkileri ve çalıştığı kontrol edilmiş yedekler, sorun çıkmadan önce oluşturulması gereken temel alışkanlıklardır.
Güvenlik eklentileri bu süreci kolaylaştırabilir. Ancak bir eklentiyi kurup bütün ayarları açmak, sitenin korunacağı anlamına gelmez. Asıl amaç; saldırganın erişebileceği noktaları azaltmak, şüpheli hareketleri fark etmek ve gerektiğinde siteyi sağlıklı şekilde geri yükleyebilmektir. WordPress’in resmî güvenlik rehberi de güvenliği riskleri azaltmaya yönelik bir süreç olarak ele alır.
Bu rehberde, küçük bir blogdan WooCommerce mağazasına kadar farklı WordPress sitelerinde uygulanabilecek önlemleri inceleyeceğiz.

WordPress Sitelerinde Güvenlik Sorunları Nasıl Başlar?​

Bir sitenin ele geçirilmesi yalnızca yönetici şifresinin tahmin edilmesiyle gerçekleşmez. Kurulu yazılımlar, kullanıcı hesapları, sunucu yapılandırması ve siteyi yönettiğiniz bilgisayar birlikte değerlendirilmelidir.
Örneğin güncel bir WordPress kurulumu, geliştirilmesi bırakılmış bir eklenti nedeniyle risk altında olabilir. Güçlü bir yönetici parolası da zararlı yazılımla enfekte olmuş bir bilgisayarda kullanılıyorsa yeterli koruma sağlamayabilir.
Bu nedenle “WordPress güvenli mi?” sorusunu, “Bu WordPress kurulumunu nasıl yönetiyorum?” sorusuyla birlikte düşünmek daha faydalıdır.
Öncelikle şu envanteri çıkarın:
  • Hangi tema ve eklentiler kurulu?
  • Hangileri gerçekten kullanılıyor?
  • Yönetici yetkisi kimlerde bulunuyor?
  • Siteye hangi harici uygulamalar bağlanıyor?
  • Dosya, veritabanı ve hosting erişimleri kimlerde?
  • Son başarılı yedek ve geri yükleme testi ne zaman yapıldı?
Bu liste, güvenlik çalışmalarına nereden başlayacağınızı gösterir.

1. Güncellemeleri Düzenli Bir İşe Dönüştürün​

WordPress çekirdeği, temalar ve eklentiler ayrı ayrı güncellenir. Yalnızca WordPress sürümünü yükseltmek, kurulu diğer bileşenlerin de güncel olduğu anlamına gelmez.
Güncellemeler yeni özellikler, hata düzeltmeleri ve güvenlik yamaları içerebilir. Özellikle bilinen bir açığı gideren sürümleri gereksiz yere ertelememek gerekir.
Uygulanabilir bir güncelleme düzeni şöyle kurulabilir:
  1. Güncelleme bildirimlerini düzenli kontrol edin.
  2. Büyük değişikliklerden önce dosya ve veritabanı yedeği alın.
  3. Kritik sitelerde değişiklikleri önce test ortamında deneyin.
  4. Güncelleme sonrasında temel işlevleri kontrol edin.
WordPress’in resmî güncelleme dokümanı da işlem öncesinde yedek alınmasını önerir.
Bir blogda kontrol edilecek işlevler yazı sayfaları ve iletişim formu olabilir. Bir mağazada ise sepete ekleme, ödeme, kuponlar ve sipariş bildirimleri de test edilmelidir.
Otomatik güncellemeyi kullanıyorsanız başarısız güncelleme bildirimlerini takip edin. Otomasyonun çalıştığını varsayarak aylarca panele bakmamak, bakım sürecinde boşluk oluşturur.

2. Kullanıcı Hesaplarını ve Girişleri Koruyun​

Yönetici hesabı için uzun, benzersiz ve tahmin edilmesi zor bir parola kullanın. Aynı parolayı hosting panelinde, e-posta hesabında ve WordPress girişinde tekrar kullanmayın. Parola yöneticisi bu düzeni sürdürmeyi kolaylaştırır.
Yönetici hesaplarında iki aşamalı doğrulamayı etkinleştirin. Desteklenen kurulumlarda WebAuthn tabanlı geçiş anahtarları da değerlendirilebilir. WordPress’in standart çekirdek kurulumunda 2FA bulunmadığından bu özellik bir eklenti veya kimlik sağlayıcısıyla eklenir.
Kurtarma kodlarını güvenli bir yerde saklayın ve giriş yöntemini kurduktan sonra test edin. Telefonunuzu kaybettiğinizde hesabınıza nasıl erişeceğinizi önceden bilmeniz gerekir.

Her kullanıcıya yönetici yetkisi vermeyin​

Yalnızca yazı hazırlayan kişinin tema değiştirme veya eklenti yükleme yetkisine ihtiyacı olmayabilir. Kullanıcı rollerini görevlerine göre belirleyin; ortak yönetici hesabı paylaşmak yerine kişisel hesaplar oluşturun. WordPress’in rol ve yetki sistemi bu ayrımı destekler.
İşi biten geliştiricilerin ve eski çalışanların erişimlerini de kaldırın.

Giriş adresini değiştirmek yeterli mi?​

Giriş adresini değiştirmek bazı otomatik denemeleri azaltabilir. Ancak güçlü parola, 2FA ve giriş denemelerini sınırlandırmanın yerini tutmaz. Kullanıcı adını da gizli bir parola gibi değerlendirmeyin.

3. Gereksiz Tema ve Eklentileri Temizleyin​

Kurulu eklentileri yalnızca sayısına göre değerlendirmeyin. Her birinin yaptığı işi, güncelleme durumunu ve kaynağını kontrol edin.
Şu sorular yardımcı olur:
  • Bu eklenti hâlâ gerekli mi?
  • Aynı işi başka bir bileşen zaten yapıyor mu?
  • Geliştirici güncelleme yayımlıyor mu?
  • Kurulu sürümde bilinen bir güvenlik sorunu var mı?
Kullanmadığınız eklentileri kaldırın. Devre dışı bırakılması, dosyalarının sunucudan silindiği anlamına gelmez.
Tema ve eklentileri resmî WordPress deposundan veya geliştiricinin güvenilir dağıtım kanalından edinin. Kaynağı belirsiz, değiştirilmiş paketlerde hangi kodun çalıştığını doğrulamak zordur. Güvenilir kaynak kullanımı ve gereksiz eklentilerin kaldırılması, WordPress’in güvenlik önerileri arasında yer alır.

4. Yedek Almak Kadar Geri Yüklemeyi de Planlayın​

WordPress yedeği iki temel parçayı kapsamalıdır: dosyalar ve veritabanı. Yalnızca site klasörünü indirmek, yazıların ve siparişlerin bulunduğu veritabanını otomatik olarak yedeklemez.
Yedekleme planınızda şu konular net olsun:
  • Yedekler hangi sıklıkla oluşturuluyor?
  • Kaç farklı tarih saklanıyor?
  • Kopyalar nerede tutuluyor?
  • Yedeklere kimler erişebiliyor?
  • Geri yükleme işlemi nasıl yapılıyor?
En az bir kopyayı hosting hesabından ayrı bir yerde tutun. Ayrıca belirli aralıklarla test ortamında geri yükleme deneyin.
Sıklığı sitenin hareketliliğine göre belirleyin. Haftada bir yazı yayımlanan blog ile gün boyunca sipariş alan mağazanın veri kaybı toleransı aynı değildir.
Bir saldırı sonrasında en yeni yedeğin temiz olduğunu varsaymayın. Zararlı kod fark edilmeden önce de yedeklere girmiş olabilir; farklı tarihlerdeki kopyaları saklamak bu yüzden önemlidir.

5. HTTPS ve Yönetim Bağlantılarını Kontrol Edin​

HTTPS, tarayıcı ile sunucu arasındaki iletişimi korur. Yönetici girişleri, müşteri bilgileri ve formlar için kullanılmalıdır. Fakat sertifika bulunması, sunucudaki zararlı dosyaları temizlemez veya eklenti açıklarını kapatmaz.
HTTPS kurulumu sonrasında giriş sayfasını, yönlendirmeleri ve formları kontrol edin. Dosya aktarımında da sağlayıcınızın desteklediği şifreli bağlantı yöntemini kullanın.

6. Teknik Güvenlik Ayarlarını Ortama Göre Yapın​

İnternette bulunan her güvenlik kodunu doğrudan canlı siteye eklemeyin. Önce dosyanın yedeğini alın, ayarın ne yaptığını anlayın ve değişikliği kontrol edin.

Panelden dosya düzenlemeyi kapatın​

WordPress içindeki tema ve eklenti kod editörlerini kapatmak için wp-config.php dosyasına şu tanım eklenebilir:
define('DISALLOW_FILE_EDIT', true);
Tanımın dosyada zaten bulunup bulunmadığını kontrol edin; varsa mevcut değeri düzenleyin. Satırı WordPress’in yüklenmesinden önceki yapılandırma bölümüne yerleştirin.
Bu ayar paneldeki kod editörlerini kapatır. Yönetici hesabının ele geçirilmesi hâlinde bütün kötü amaçlı işlemleri engellemez.

Güvenlik anahtarlarını doğru değerlendirin​

WordPress güvenlik anahtarları ve salt değerleri, kimlik doğrulamada kullanılan kriptografik işlemlerin parçasıdır. Bunlar oturum çerezi hırsızlığını tek başına önleyen bir çözüm değildir.
İhlal sonrasında anahtarların yenilenmesi mevcut giriş çerezlerini geçersiz kılmak için kullanılabilir. Uygulama parolaları ve diğer entegrasyon erişimleri ayrıca incelenmelidir; uygulama parolaları tek tek iptal edilebilir.

Dosya izinlerini ezbere değiştirmeyin​

Dosyalarda 644, dizinlerde 755 yaygın değerlerdir. Ancak doğru izinler dosya sahipliğine ve PHP’nin hangi kullanıcıyla çalıştığına bağlıdır.
wp-config.php erişimi sınırlandırılmalıdır; bunu yaparken PHP’nin dosyayı okuyabilmesi korunmalıdır. Sorunu çözmek için klasörlere gelişigüzel 777 vermeyin.

XML-RPC kullanılıyor mu?​

XML-RPC’yi kapatmadan önce Jetpack, mobil uygulama veya başka bir entegrasyonun buna ihtiyaç duyup duymadığını kontrol edin. Gerekmiyorsa kapatılması, gerekiyorsa erişimin ve istek sıklığının sınırlandırılması değerlendirilebilir.

Güvenlik Eklentisi Seçerken Nelere Bakılmalı?​

Eklentinin adından önce ihtiyacınızı belirleyin: giriş koruması mı, dosya taraması mı, değişiklik kaydı mı, güvenlik duvarı mı?

EklentiTemel kullanım alanıDikkat edilmesi gereken
Wordfence SecurityGüvenlik duvarı, dosya taraması ve giriş korumasıÜcretsiz ve ücretli sürümlerin tehdit güncellemeleri farklıdır.
Sucuri SecurityBütünlük kontrolü, olay kayıtları ve güvenlik kontrolleriBulut güvenlik duvarı ücretsiz eklentiden ayrı bir hizmettir.
All-In-One SecurityGiriş güvenliği, dosya kontrolleri ve çeşitli güvenlik kurallarıKuralları etkinleştirirken site işlevlerini test etmek gerekir.

Wordfence’in ücretsiz sürümünde yeni güvenlik duvarı kuralları ve zararlı yazılım imzaları 30 gün gecikmeli sunulur. Sucuri’nin bulut WAF hizmeti ise ücretsiz eklenti kurulumuna dâhil değildir. AIOS farklı korumaları aynı arayüzden yönetmeye yardımcı olur.
Aynı işlevleri üstlenen birden fazla eklenti kurmak yerine görevleri netleştirin. Özellikle giriş engelleme ve güvenlik kuralları sonrasında kullanıcı girişi, formlar ve ödeme işlemlerini deneyin.

Hosting Sağlayıcısına Hangi Soruları Sormalısınız?​

Paket açıklamasındaki güvenlik ürünlerinin yanında hizmetin nasıl işletildiğini de öğrenin:
  • Sunucu yazılımlarının güncellenmesini kim yönetiyor?
  • Yedekler hangi tarihlere kadar saklanıyor?
  • Geri yükleme nasıl talep ediliyor?
  • Şüpheli hareketlerde hangi kayıtlar incelenebiliyor?
  • Saldırı tespit edildiğinde destek kapsamı ne?
  • Siteler ve hesaplar arasında nasıl bir izolasyon uygulanıyor?
WordPress’in güvenlik rehberi, sağlayıcının güncel sunucu yazılımları ve güvenilir kurtarma yöntemleri sunmasını değerlendirme ölçütleri arasında sayar.

Site Ele Geçirildiyse Ne Yapmalısınız?​

Şüpheli yönlendirmeler, tanımadığınız yönetici hesapları veya izinsiz içerikler gördüğünüzde rastgele dosya silerek başlamayın.
Önce belirtileri kaydedin. Etkilenen adresleri, fark ettiğiniz zamanı ve son değişiklikleri not edin. Temizlikten önce mevcut dosyaların, veritabanının ve erişilebilir günlüklerin kopyasını koruyun. WordPress’in saldırı sonrası rehberi de belgeleme ve mevcut ortamın kopyasını alma adımlarını önerir.
Ardından şu sırayla ilerleyin:
  1. Erişimi sınırlandırın. Hosting desteğiyle siteyi sunucu veya güvenlik duvarı seviyesinde izole edin. Ele geçirilmiş WordPress içindeki bakım eklentisine güvenmeyin.
  2. Etkilenen alanları inceleyin. Dosyaların yanında veritabanı, kullanıcılar, zamanlanmış görevler ve diğer erişimler de kontrol edilmelidir.
  3. Güvenilir kaynaklardan yeniden kurun veya temizliği doğrulanmış yedeği kullanın. Taramanın hiçbir bulgu göstermemesi tek başına yeterli kanıt değildir.
  4. Giriş noktasını kapatın. Açık bileşen, çalınmış erişim veya sunucu sorunu giderilmeden tekrar yayına geçmeyin.
  5. Erişim bilgilerini güvenilir bir cihazdan yenileyin. Temizlik tamamlandıktan sonra parolaları, oturumları ve entegrasyon anahtarlarını yeniden değerlendirin.
WooCommerce mağazasında eski veritabanına dönmek yeni siparişleri kaybettirebilir. Kurtarma planına sipariş ve ödeme kayıtlarının karşılaştırılmasını da ekleyin.
Search Console’da güvenlik sorunu bildirilmişse, temizlik tamamlandıktan sonra ilgili rapordan inceleme isteyin.

Sıkça Sorulan Sorular​

Güvenlik eklentisi kurmak yeterli mi?​

Güncelleme, hesap yönetimi ve yedekleme düzeniyle birlikte kullanılmalıdır. Eklentinin uyarılarını takip etmek de gerekir.

Az ziyaretçisi olan siteye saldırı olur mu?​

Düşük trafik, siteyi erişime kapalı hâle getirmez. Küçük sitelerde de aynı temel bakım düzeni uygulanmalıdır.

Her güvenlik uyarısı saldırı anlamına mı gelir?​

Hayır. Meşru güncellemeler dosyaları değiştirebilir; normal kullanıcılar yanlış parola girebilir. Uyarıyı zamanı ve yapılan işlemlerle birlikte inceleyin.

Yedekten dönünce sorun çözülür mü?​

Yedeğin temiz olması ve saldırıya yol açan nedenin giderilmesi gerekir. Eski dosyaları geri yüklemek tek başına kalıcı çözüm sağlamaz.

Nereden başlamalıyım?​

Önce güncellemeleri, yönetici hesaplarını ve yedeklerinizi kontrol edin. Sonra giriş korumasını, gereksiz bileşenleri ve sunucu ayarlarını ele alın. Her değişiklikten sonra sitenin temel işlevlerinin çalıştığını doğrulayın.
 

Benzer Konular

3 konu
Geri
Üst