WordPress Güvenliği Nasıl Sağlanır? Sitenizi Korumak İçin 12 Kritik Önlem
WordPress Güvenliği Nasıl Sağlanır? Sitenizi Korumak İçin 12 Kritik Önlem
WordPress dünyanın en yaygın kullanılan içerik yönetim sistemidir — ve bu yaygınlık onu siber saldırıların birincil hedeflerinden biri yapar. Her gün dünya genelinde binlerce WordPress sitesi kötü niyetli erişim denemeleriyle karşılaşır. Ancak doğru önlemleri aldığınızda sitenizi bu tehditlere karşı büyük ölçüde koruyabilirsiniz.
Bu rehberde WordPress güvenliğinin neden kritik olduğunu ve sitenizi korumak için uygulayabileceğiniz 12 etkili önlemi adım adım ele alıyoruz.
WordPress Neden Hedef Alınır?
WordPress'in %40'ı aşan pazar payı onu saldırganlar için cazip kılar. Milyonlarca WordPress sitesi aynı yazılımı kullandığından bir güvenlik açığı keşfedildiğinde çok sayıda siteye aynı anda saldırı düzenlenebilir.
En yaygın WordPress saldırı türleri:
Brute Force (Kaba Kuvvet) Saldırıları: Otomatik botlar saniyeler içinde binlerce kullanıcı adı-şifre kombinasyonu deneyerek yönetici paneline girmeye çalışır.
SQL Injection: Veritabanına zararlı sorgular enjekte ederek veri çalmayı veya değiştirmeyi hedefler.
XSS (Cross-Site Scripting): Siteye zararlı JavaScript kodu enjekte ederek ziyaretçileri tehlikeye atar.
Zararlı Eklenti/Tema: Güvenilmeyen kaynaklardan indirilen eklenti veya temalar arka kapı (backdoor) içerebilir.
DDoS Saldırıları: Sitenizi servis dışı bırakmayı hedefleyen trafik bombardımanı. DDoS saldırıları hakkında DDoS saldırısı nedir yazımıza bakabilirsiniz.
1. Güçlü Kullanıcı Adı ve Şifre Kullanın
Brute force saldırılarının büyük çoğunluğu zayıf kimlik bilgilerini hedef alır.
Kullanıcı adı için:
- Varsayılan "admin" kullanıcı adını kesinlikle kullanmayın — bu saldırıların ilk denediği isimdir
- Gerçek adınızı veya tahmin edilebilir ifadeleri kullanmayın
- Benzersiz ve tahmin edilmesi zor bir kullanıcı adı seçin
Şifre için:
- En az 12 karakter uzunluğunda olsun
- Büyük harf, küçük harf, rakam ve özel karakter içersin
- Farklı platformlarda aynı şifreyi kullanmayın
- Şifre yöneticisi (Bitwarden, 1Password) kullanmayı değerlendirin
- WordPress'in şifre güç göstergesi yeşil olana kadar şifreyi güçlendirin
2. WordPress, Tema ve Eklentileri Güncel Tutun
Güvenlik açıklarının büyük çoğunluğu güncel olmayan WordPress çekirdeği, tema veya eklentilerden kaynaklanır. Geliştiriciler güvenlik açıklarını tespit ettikçe güncelleme yayınlar — siz güncellemezseniz bu açıklar korunmasız kalır.
Güncelleme alışkanlıkları:
WordPress yönetim panelinde Gösterge Tablosu → Güncellemeler bölümünü düzenli kontrol edin. Mevcut güncellemeleri hemen uygulayın.
Otomatik güncelleme:
WordPress küçük güvenlik güncellemelerini varsayılan olarak otomatik yükler. Eklentiler için de otomatik güncellemeyi aktif etmek istiyorsanız her eklentinin yanındaki "Otomatik güncellemeleri etkinleştir" seçeneğini işaretleyin.
Güncelleme öncesi yedek alın: Büyük güncellemeler öncesinde sitenizi yedeklemek güvenli bir alışkanlıktır.
3. SSL Sertifikası Kullanın
SSL sertifikası sitenizi https:// protokolüne taşıyarak ziyaretçi ile sunucu arasındaki veri iletişimini şifreler. Giriş bilgileri, ödeme verileri ve kişisel bilgiler şifreli kanaldan iletildiği için üçüncü taraflarca ele geçirilemez.
SSL olmayan siteler Google tarafından "Güvenli Değil" olarak işaretlenir ve ziyaretçilerin büyük çoğunluğu bu uyarıyı görünce siteyi terk eder.
TuemCloud'un tüm hosting paketlerinde ücretsiz SSL sertifikası otomatik olarak aktif hale gelir. SSL sertifikası hakkında daha fazla bilgi için SSL sertifikası nedir yazımıza bakabilirsiniz.
4. WordPress Giriş Sayfasını Koruyun
/wp-admin ve /wp-login.php adresleri tüm WordPress sitelerinde standarttır. Botlar bu adresleri otomatik olarak hedef alır.
Giriş sayfasını koruma yöntemleri:
Giriş denemelerini sınırlayın: Belirli sayıda başarısız giriş denemesinin ardından IP adresini otomatik olarak engelleyen bir eklenti kullanın. Wordfence veya Loginizer bu işlevi sağlar.
İki faktörlü kimlik doğrulama (2FA): Şifrenin yanı sıra telefona gelen kod veya authenticator uygulaması gerektiren ek güvenlik katmanıdır. Google Authenticator veya Wordfence'in 2FA özelliğiyle kolayca kurulabilir.
Giriş sayfası URL'sini değiştirin: WPS Hide Login eklentisi /wp-login.php adresini özel bir URL'ye çevirir. Botlar varsayılan adresi bulamayınca saldırı başlayamaz.
IP kısıtlaması: Yalnızca belirli IP adreslerinden yönetim paneline erişime izin vermek .htaccess ile yapılandırılabilir.
5. Güvenlik Eklentisi Kurun
WordPress güvenlik eklentileri sitenizi sürekli izler, tehditleri tespit eder ve otomatik koruma sağlar.
Wordfence Security:
En kapsamlı ücretsiz WordPress güvenlik eklentisidir. Web uygulama güvenlik duvarı (WAF), kötü amaçlı yazılım tarayıcısı, brute force koruması ve gerçek zamanlı tehdit engelleme içerir.
Solid Security (eski adıyla iThemes Security):
Güvenli olmayan şifreleri tespit etme, iki faktörlü kimlik doğrulama ve WordPress güvenlik denetimi gibi özellikler sunar.
All in One WP Security & Firewall:
Başlangıç seviyesi kullanıcılar için uygun, kullanımı kolay kapsamlı bir güvenlik çözümüdür.
Güvenlik eklentisi kurulumu:
- WordPress yönetim panelinde Eklentiler → Yeni Ekle
- Güvenlik eklentisini aratın
- Yükle ve Etkinleştir
- İlk kurulum sihirbazını takip edin
6. Düzenli Yedekleme Yapın
Güvenliğin en gözden kaçan ama en kritik bileşenidir. En iyi güvenlik önlemi bile %100 koruma garantisi vermez. Saldırı durumunda güncel bir yedek, sitenizi birkaç dakikada eski haline getirir.
Yedekleme stratejisi:
Ne kadar sık: Sık güncellenen siteler için günlük, az güncellenen siteler için haftalık yedek yeterlidir. E-ticaret siteleri için anlık yedekleme tercih edilmelidir.
Nerede saklanmalı: Yedekleri yalnızca hosting sunucusunda saklamayın — sunucu çökerse yedeğiniz de kaybolur. Google Drive, Dropbox veya harici depolama tercih edin.
UpdraftPlus: En popüler WordPress yedekleme eklentisidir. Otomatik yedekleme zamanlaması ve bulut depolama entegrasyonuyla ideal çözüm sunar.
7. Dosya İzinlerini Doğru Ayarlayın
Yanlış dosya izinleri saldırganların sunucudaki dosyaları okumasına veya değiştirmesine olanak tanıyabilir.
Doğru dosya izinleri:
| Dosya/Klasör | Önerilen İzin |
|---|---|
| Klasörler | 755 |
| Dosyalar | 644 |
| wp-config.php | 440 veya 400 |
| .htaccess | 644 |
Bu ayarları cPanel'deki Dosya Yöneticisi veya FTP istemcisi aracılığıyla yapabilirsiniz.
8. wp-config.php Dosyasını Koruyun
wp-config.php veritabanı adı, kullanıcı adı ve şifre gibi kritik bilgileri içerir. Bu dosyaya yetkisiz erişim sitenizin tamamının ele geçirilmesi anlamına gelir.
Koruma yöntemleri:
.htaccess ile erişimi engelleme:
apache
<files wp-config.php> order allow,deny deny from all </files>
Dosyayı üst dizine taşıma: WordPress, wp-config.php dosyasını web kök dizininin bir üst klasöründe de arayabilir. Dosyayı oraya taşırsanız web üzerinden doğrudan erişilemez.
Güvenlik anahtarlarını güncelleyin: WordPress'in wp-config.php dosyasındaki güvenlik anahtarları (secret keys) oturum güvenliğini sağlar. api.wordpress.org/secret-key/ adresinden yeni anahtarlar oluşturarak güncelleyin.
9. XML-RPC'yi Devre Dışı Bırakın
XML-RPC, WordPress'in uzak uygulama bağlantılarını yönetmek için kullandığı bir protokoldür. Ancak bu protokol brute force saldırılarında ve DDoS amplifikasyonunda yaygın biçimde istismar edilir.
Jetpack veya mobil WordPress uygulaması kullanmıyorsanız XML-RPC'yi devre dışı bırakmanız önerilir.
.htaccess ile XML-RPC'yi engelleme:
apache
<Files xmlrpc.php> order deny,allow deny from all </Files>
Wordfence güvenlik eklentisi de XML-RPC erişimini kolayca yönetmenizi sağlar.
10. Veritabanı Tablo Önekini Değiştirin
WordPress varsayılan olarak wp_ tablo öneki kullanır. SQL injection saldırıları bu öneki hedef alır. Farklı bir önek kullanmak bu tür saldırıları zorlaştırır.
Yeni kurulumda: WordPress kurulum sihirbazında "Tablo Öneki" alanını wp_ yerine site123_ gibi benzersiz bir değerle değiştirin.
Mevcut sitede: Bu değişiklik veritabanı düzeyinde yapılır ve dikkatli olmayı gerektirir — yanlış uygulama sitenizi bozabilir. Önce yedek alın, ardından bir güvenlik eklentisi veya phpMyAdmin aracılığıyla yapın. MySQL veritabanı yönetimi hakkında MySQL nedir yazımıza bakabilirsiniz.
11. Güvenilmeyen Eklenti ve Temalardan Kaçının
WordPress'in en büyük gücü geniş eklenti ve tema ekosistemidir. Ancak bu ekosistem aynı zamanda önemli bir güvenlik riski barındırır.
Güvenli eklenti/tema için kurallar:
Yalnızca resmi kaynaklardan indirin: wordpress.org eklenti ve tema dizini veya ThemeForest, CodeCanyon gibi güvenilir ticari platformlar. Üçüncü taraf sitelerden indirilen eklenti ve temalar arka kapı (backdoor) içerebilir.
Boş (nulled) eklenti ve tema kullanmayın: Ücretli eklenti veya temaların lisans kaldırılmış korsanlık sürümleri saldırganlar tarafından kötü amaçlı kod enjekte edilerek dağıtılır. Bu dosyaları kullanmak sitenizi ciddi riske atar.
Eklenti itibarını kontrol edin: Aktif kurulum sayısı, son güncelleme tarihi ve kullanıcı değerlendirmelerine bakın. Uzun süre güncellenmemiş eklentilerden kaçının.
Kullanmadığınız eklentileri silin: Devre dışı bırakmak yeterli değildir — kullanmadığınız eklentileri tamamen kaldırın.
12. Hosting Altyapısının Güvenliğe Etkisi
WordPress güvenliği yalnızca site düzeyindeki önlemlerle sınırlı değildir. Hosting altyapınız güvenliğin temel katmanını oluşturur.
Güvenli hosting altyapısında bulunması gerekenler:
Sunucu düzeyinde güvenlik duvarı: Kötü niyetli trafiği sitenize ulaşmadan filtreler.
Ücretsiz DDoS koruması: Servis dışı bırakma saldırılarına karşı otomatik koruma sağlar. DDoS koruması hakkında DDoS saldırısı nedir yazımıza bakabilirsiniz.
İzole hosting ortamı: Paylaşımlı hostingde komşu sitenin hacklenmesi sizin sitenizi etkileyebilir. İzole kaynaklara sahip VDS veya VPS bu riski ortadan kaldırır. VDS sunucu nedir yazımıza bakabilirsiniz.
Otomatik yedekleme: Hosting sağlayıcısının günlük otomatik yedek alması veri güvenliğinin temel güvencesidir.
Güncel yazılım: Hosting sağlayıcısının sunucu yazılımlarını (PHP, MySQL, OpenSSL) güncel tutması kritik güvenlik açıklarına karşı koruma sağlar.
TuemCloud'un tüm hosting paketleri ücretsiz DDoS koruması, ücretsiz SSL, izole hosting ortamı ve günlük otomatik yedekleme ile gelir. WordPress hosting paketlerimiz için WordPress hosting sayfamıza göz atabilirsiniz.
WordPress Güvenlik Kontrol Listesi
Şu maddeleri tamamlayın:
Kimlik Doğrulama:
- ✅ "admin" kullanıcı adı kullanılmıyor
- ✅ Güçlü şifre belirlendi
- ✅ İki faktörlü kimlik doğrulama aktif
- ✅ Giriş denemesi sınırı belirlendi
Güncellemeler:
- ✅ WordPress çekirdeği güncel
- ✅ Tüm eklentiler güncel
- ✅ Tüm temalar güncel
Güvenlik Araçları:
- ✅ SSL sertifikası aktif
- ✅ Güvenlik eklentisi kurulu
- ✅ Yedekleme otomatik çalışıyor
Teknik Önlemler:
- ✅ Dosya izinleri doğru ayarlanmış
- ✅ wp-config.php korumalı
- ✅ XML-RPC devre dışı
- ✅ Kullanılmayan eklentiler kaldırıldı
Sonuç: WordPress Güvenliği Sürekli Bir Süreçtir
WordPress güvenliği tek seferlik bir kurulum değildir. Tehditler sürekli değişir, yeni güvenlik açıkları keşfedilir, saldırı yöntemleri gelişir. Bu nedenle güvenlik önlemlerini düzenli olarak gözden geçirmek ve güncel tutmak kritik öneme sahiptir.
Bu rehberdeki 12 önlemi uyguladığınızda siteniz WordPress sitelerinin büyük çoğunluğundan çok daha güvenli hale gelir. Güçlü şifre, güncel yazılım, SSL, düzenli yedekleme ve güvenli hosting altyapısı — bu beş temel unsur güvenliğin %90'ını sağlar.
TuemCloud olarak ücretsiz SSL, DDoS koruması ve izole hosting ortamıyla WordPress sitenizin güvenli bir altyapıda çalışmasını sağlıyoruz. WordPress hosting paketlerimize göz atın.