Profesyonel WordPress haber teması · Kurulum desteği dahil

WordPress Site Güvenliği: Alınması Gereken Önlemler ve Güvenlik Taraması (2026)

WordPress site güvenliği için alınacak 12 önlem, güvenlik eklentilerinin ücretsiz sürümlerinde gizlenen sınırlar ve site dışından güvenlik taraması yapma yöntemleri.

S Site Yöneticisi 9 dk okuma 8 görüntülenme
WordPress Site Güvenliği: Alınması Gereken Önlemler ve Güvenlik Taraması (2026)

WordPress sitelerinin hacklenme sebebi genellikle sanıldığı gibi "birinin seni hedef alması" değil. Saldırıların büyük kısmı otomatik: botlar internette gezip bilinen açıkları tarıyor, uyan her siteye giriyor. Yani sitenin küçük olması, trafiğinin az olması ya da "kimsenin ilgilenmeyeceği" bir konuda olması seni korumuyor.

İyi haber şu: aynı otomatiklik, korunmayı da kolaylaştırıyor. Botlar bilinen açıkları arıyor; bilinen açıkları kapattığında saldırıların neredeyse tamamı seni bulamadan geçip gidiyor.

Bu rehberde WordPress site güvenliği için alınması gereken önlemleri, güvenlik eklentilerinin ücretsiz sürümlerinde gizlenen sınırları ve site dışından güvenlik taraması yapma yöntemlerini bulacaksın.

Siten şu anda zaten saldırıya uğradıysa bu yazı yanlış adres. WordPress virüs temizleme rehberimize geç, buraya temizlik bittikten sonra dön.

Kısaca: WordPress güvenliği için hangi önlemleri almalıyım?

Önem sırasına göre beş şey, geri kalanı ayrıntı:

  1. Her şeyi güncel tut — WordPress, tema, eklentiler. Saldırıların çoğu güncellenmemiş eklenti açıklarından giriyor.
  2. Güçlü şifre ve iki faktörlü doğrulama kullan.
  3. Giriş denemelerini sınırla.
  4. Bir güvenlik eklentisi kur ve tarama yapılandır.
  5. Düzenli, dışarı alınan yedek tut — güvenliğin son savunma hattı yedektir.

Bu beşi yapan bir site, otomatik saldırıların neredeyse tamamından korunuyor.


Saldırılar nereden geliyor?

Hangi önlemin neden önemli olduğunu anlamak için giriş kapılarını bilmek gerekiyor.

Güncellenmemiş eklenti ve temalar. Açık ara birinci sebep. Bir eklentide güvenlik açığı bulunup yayınlandığı anda, o açığı tarayan botlar devreye giriyor. Açığın duyurulmasıyla saldırıların başlaması arasında bazen sadece saatler oluyor. Güncellemeyi ertelemek, kapıyı açık bırakmak demek.

Terk edilmiş eklentiler. Geliştiricisi bırakmış, yıllardır güncellenmemiş eklentiler. Açık bulunsa bile kapatan kimse yok.

Zayıf ve tekrar kullanılan şifreler. Botlar yaygın kullanıcı adı ve şifre kombinasyonlarını sistematik olarak deniyor. admin kullanıcı adı bu denemelerin ilk sırasında.

Eski PHP sürümü. Desteği bitmiş PHP sürümleri güvenlik yaması almıyor.

Paylaşımlı hostingde komşu site. Aynı sunucuda başka bir site hacklenirse, yapılandırma zayıfsa senin siten de etkilenebiliyor.

Nulled (kırılmış) tema ve eklentiler. Ücretli bir temanın "bedava" sürümünü indirmek, içine yerleştirilmiş arka kapıyı da indirmek demek. Türkiye'deki hacklenme vakalarının önemli bir kısmı buradan çıkıyor.


WordPress güvenlik önlemleri: 12 maddede

1. Güncelleme disiplini kur

En sıkıcı ama en etkili madde.

  • WordPress çekirdeğinin küçük güvenlik güncellemelerini otomatik bırak.
  • Eklenti güncellemelerini haftada en az bir kez kontrol et.
  • Büyük güncellemeler öncesinde yedek al.
  • Güvenlik yaması içeren güncellemeleri erteleme. Değişiklik notunda "security fix" geçiyorsa aynı gün yap.

2. Güçlü şifre ve iki faktörlü doğrulama

Şifre uzun ve benzersiz olmalı — başka bir yerde kullandığın şifre olmamalı. Bir şifre yöneticisi kullanmak en pratik yol.

İki faktörlü doğrulama (2FA), şifre çalınsa bile girişi engelliyor. Wordfence ve Solid Security'nin ücretsiz sürümlerinde 2FA var; ayrıca bu işi tek başına yapan hafif eklentiler de mevcut.

Öncelik sırası: Yönetici hesapları için 2FA şart. Editör ve yazar hesapları için de önerilir.

3. "admin" kullanıcı adını kullanma

Botların denediği ilk kullanıcı adı bu. Sitenin adını ya da alan adını kullanıcı adı yapmak da aynı derecede tahmin edilebilir.

Mevcut admin kullanıcın varsa: yeni bir yönetici hesabı aç, oturumu onunla aç, eski hesabı sil ve içeriklerini yeni hesaba devret.

Ek not: Yazar arşiv sayfaları kullanıcı adını açık edebiliyor. Görünen ad (nickname) ile giriş adını farklı tut.

4. Giriş denemelerini sınırla

Varsayılan WordPress sınırsız giriş denemesine izin veriyor. Bot sistematik olarak deneyebiliyor.

Güvenlik eklentileri bunu yapıyor: belirli sayıda başarısız denemeden sonra IP adresini geçici olarak engelliyor. Kurulumdan sonra ilk ayarlayacağın şey bu olsun.

Giriş adresini değiştirmek (/wp-admin yerine başka bir adres) de otomatik botların önemli bir kısmını eliyor. Gerçek bir güvenlik katmanı değil ama gürültüyü ciddi biçimde azaltıyor.

5. Kullanıcı rollerini doğru dağıt

Herkese yönetici yetkisi vermek, açık sayısını kullanıcı sayısı kadar artırmak demek.

  • Yönetici: Sadece gerçekten gereken kişilerde.
  • Editör: İçerik yöneten kişiler.
  • Yazar/Katkıda bulunan: İçerik girenler.

Ayrılan çalışanların hesaplarını hemen kapat. Aktif olmayan hesapları temizle.

6. Güvenlik eklentisi kur

Aşağıda ayrı bölümde karşılaştırdık. Tek bir güvenlik eklentisi kur — iki tanesi birbiriyle çakışıyor ve sunucuyu gereksiz yoruyor.

7. Güvenlik duvarı katmanı ekle

İki tip var:

Uç nokta (endpoint) güvenlik duvarı. Wordfence gibi, senin sunucunda çalışıyor. WordPress'in içini görüyor — kullanıcı rollerini, oturum bilgilerini. İnternet üzerinden atlatılamıyor. Bedeli: her isteği senin sunucun işlediği için CPU ve RAM kullanıyor. Yoğun trafikli sitelerde sayfa hızını etkileyebiliyor; bazı hosting firmaları bu yüzden kullanımını kısıtlıyor.

Bulut güvenlik duvarı. Cloudflare veya Sucuri gibi, trafiği sana ulaşmadan kendi sunucularında filtreliyor. Sunucunu yormuyor ve DDoS koruması sağlıyor. Zayıf noktası: saldırgan sunucunun gerçek IP adresini bulursa filtreyi atlayabiliyor.

Pratik öneri: Bütçe sıfırsa Cloudflare'in ücretsiz planı + ücretsiz bir güvenlik eklentisi, tek başına ücretli bir eklentiden daha iyi koruma veriyor.

8. Dosya düzenleyiciyi kapat

WordPress panelinde tema ve eklenti dosyalarını düzenleyen bir editör var. Bir saldırgan yönetici hesabına girerse, bu editörle doğrudan sunucuya zararlı kod yazabiliyor.

wp-config.php dosyasına şu satırı ekleyerek kapatabilirsin:

php

define( 'DISALLOW_FILE_EDIT', true );

Zaten bu editörü kullanan çok az kişi var; kapalı olması hiçbir şeyi zorlaştırmıyor.

9. Dosya izinlerini kontrol et

Genel kural:

  • Klasörler: 755
  • Dosyalar: 644
  • wp-config.php: 600 veya 640

777 izni verilmiş hiçbir klasör olmamalı. Bazı eklentiler kurulum sırasında "777 yapın" diyor — yapma, hosting desteğinden doğru çözümü iste.

10. XML-RPC'yi değerlendir

XML-RPC, dış uygulamaların WordPress'e bağlanmasını sağlayan eski bir arayüz. Brute force ve DDoS saldırılarında sıkça kullanılıyor.

Mobil WordPress uygulaması, Jetpack ya da uzaktan yayın yapan bir araç kullanmıyorsan kapatabilirsin. Güvenlik eklentilerinin çoğunda tek tıkla kapatma seçeneği var.

11. SSL ve güvenli bağlantı

HTTPS artık standart. Çoğu hostingde ücretsiz sertifika tek tıkla kuruluyor.

Kontrol et: http:// adresi otomatik https://'e yönleniyor mu, tarayıcıda karışık içerik uyarısı var mı?

12. Eklenti hijyeni

  • Kullanmadığın eklentiyi devre dışı bırakma, sil. Devre dışı eklenti de sunucuda duruyor ve açığı hâlâ istismar edilebiliyor.
  • Kurmadan önce son güncelleme tarihine bak. Bir yıldır güncellenmemişse uzak dur.
  • Nulled tema ve eklenti kullanma. Hiçbir zaman.
  • Eklenti sayısını makul tut. Her eklenti bir yüzey.

Eklenti seçimi ve hangi işlerin eklentiyle değil tema tarafında çözülmesi gerektiğini WordPress eklentileri yazımızda ele aldık.


Güvenlik eklentileri karşılaştırması

Tablo ücretsiz sürümleri karşılaştırıyor. Asıl mesele para ödemeden neyi gerçekten alabildiğin.

EklentiGüvenlik duvarıZararlı yazılım taramasıTemizleme2FAÜcretsiz sürümün sınırı
Wordfence✅ (uç nokta)KısmenKurallar 30 gün gecikmeli
Solid Security✅ (günlük tarama)Sanal yama yok
Sucuri Security✅ (uzaktan)Güvenlik duvarı ayrı ücretli
All-In-One Security (AIOS)✅ (temel)KısmenGelişmiş kurallar ücretli
MalCareBuluyor ama temizlemiyor
Jetpack Protect✅ (açık taraması)Sadece bilgilendirme

Ücretsiz sürümlerde kimsenin söylemediği dört tuzak

1. Wordfence ücretsizde güvenlik duvarı kuralları 30 gün gecikmeli geliyor. Ücretli kullanıcılar yeni tehdit kurallarını anında alırken, ücretsiz sürüm aynı kuralları bir ay sonra alıyor. Yeni bir eklenti açığı duyurulduğunda saldırılar saatler içinde başlıyor — o bir aylık pencere gerçek bir risk.

2. Sucuri'nin ücretsiz eklentisinde güvenlik duvarı yok. Ücretsiz sürüm dosya bütünlüğü izleme, kayıt tutma ve sertleştirme araçları sunuyor; trafiği filtreleyen güvenlik duvarı ayrı bir abonelik. Yani ücretsiz Sucuri tek başına saldırıyı engellemiyor, sadece haber veriyor.

3. MalCare ücretsizde zararlı yazılımı buluyor ama temizlemiyor. Sorunu görüyorsun, çözmek için ödeme isteniyor.

4. Solid Security ücretsizde sanal yama yok. Günlük tarama iyi, ama açığı otomatik kapatan katman ücretli sürümde.

Ne öneriyorum?

Çoğu site için: Wordfence ücretsiz + Cloudflare ücretsiz. 30 günlük gecikmeyi Cloudflare katmanı büyük ölçüde telafi ediyor ve toplam maliyet sıfır.

Sunucun zayıfsa veya hostingin Wordfence'i kısıtlıyorsa: Daha hafif bir sertleştirme eklentisi (AIOS veya Solid Security) + Cloudflare.

Ödeme alıyorsan, üyelik sistemin varsa: Ücretli sürüm değerlendirilmeli. 30 günlük açık penceresi bu tip sitelerde kabul edilebilir değil.


WordPress güvenlik taraması nasıl yapılır?

İki farklı tarama var ve ikisi de gerekli.

Site içi tarama (eklenti ile)

Güvenlik eklentisi sunucudaki dosyaları WordPress'in orijinal dosyalarıyla karşılaştırıyor, değişiklikleri ve bilinen zararlı kod imzalarını arıyor.

Yapılandırma önerisi: haftalık otomatik tarama, sonuç e-postayla gelsin. Aylık bir kez de elle tarama başlat.

Sınırı bilmek gerekiyor: Bu taramalar bilinen imzaları buluyor. Yeni veya özel yazılmış zararlı kodu kaçırabiliyor. "Tarama temiz" demek "kesin temiz" demek değil.

Site dışı tarama (bağımsız araçlar)

Sunucudaki bir zararlı yazılım, sunucudaki taramayı kandırabiliyor. Bu yüzden dışarıdan bakan araçlar önemli:

  • Sucuri SiteCheck — Ücretsiz, adres girip tarıyor. Zararlı yazılım ve kara liste durumunu gösteriyor.
  • Google Safe Browsing — Sitenin Google tarafından zararlı işaretlenip işaretlenmediğini kontrol ediyor.
  • Google Search Console — Güvenlik Sorunları bölümü, Google'ın tespit ettiği sorunları gösteriyor. Sitene bir uyarı düşerse önce buradan haberin olur.
  • Patchstack / WPScan açık veritabanları — Kullandığın eklentilerin bilinen açıklarını kontrol edebilirsin.

Öneri: Search Console'daki güvenlik bildirimlerini e-posta olarak al. Çoğu site sahibi hacklendiğini günler sonra, ziyaretçi uyarınca öğreniyor.


Yedek: son savunma hattı

Buraya kadarki her önlem saldırıyı engellemek için. Yedek ise engelleyemediğin durumda geri dönmeni sağlıyor — ve hacklenmiş bir siteyi kurtarmanın en hızlı yolu temiz bir yedeğe dönmek.

Güvenlik açısından yedekte üç şart var:

  • Otomatik olmalı, elle almaya güvenme.
  • Dışarıda durmalı. Sunucu ele geçirilirse sunucudaki yedek de ele geçiriliyor.
  • Birden fazla sürüm saklanmalı. Hacklendiğini fark etmen haftalar alabiliyor; tek yedek tutuyorsan zararlı kodu da yedeklemiş olabilirsin.

Kurulum adımları için WordPress yedek alma rehberimize bakabilirsin.


Aylık güvenlik rutini

Beş dakikalık bir kontrol, sorunların çoğunu erken yakalıyor:

  • WordPress, tema ve eklentiler güncel mi?
  • Kullanılmayan eklenti/tema silindi mi?
  • Kullanıcı listesinde tanımadığın hesap var mı?
  • Güvenlik eklentisinin tarama raporu temiz mi?
  • Search Console'da güvenlik uyarısı var mı?
  • Yedekler alınıyor mu, bulut hesabında görünüyor mu?
  • Yönetici hesaplarında 2FA aktif mi?
  • PHP sürümü desteklenen bir sürüm mü?

Sıkça sorulan sorular

WordPress güvenli mi? WordPress çekirdeği düzenli güvenlik güncellemesi alan, olgun bir yazılım. Sorunların büyük kısmı çekirdekten değil, güncellenmemiş eklentilerden, zayıf şifrelerden ve yanlış yapılandırmadan kaynaklanıyor.

Web sitesinin güvenliği nasıl sağlanır? Tek bir önlemle değil, katmanlarla: güncel yazılım, güçlü kimlik doğrulama, giriş sınırlama, güvenlik duvarı, düzenli tarama ve dışarı alınan yedek. Bir katman aşılsa bile diğerleri devrede kalıyor.

Ücretsiz güvenlik eklentisi yeterli mi? Çoğu küçük ve orta ölçekli site için evet — özellikle Cloudflare gibi ücretsiz bir bulut katmanıyla birlikte. Ödeme alan, kullanıcı verisi tutan siteler için ücretli sürüm daha doğru.

WordPress güvenlik taraması için hangi araç kullanılabilir? Site içinde Wordfence, Solid Security veya MalCare; site dışından Sucuri SiteCheck, Google Safe Browsing ve Search Console'un Güvenlik Sorunları bölümü. İkisini birlikte kullanmak gerekiyor.

İki güvenlik eklentisi birden kurabilir miyim? Kurma. Güvenlik duvarları birbiriyle çakışıyor, giriş engelleme kuralları çelişiyor ve sunucu gereksiz yere yoruluyor. Tek eklenti seç.

Giriş adresini değiştirmek gerçekten işe yarıyor mu? Gerçek bir güvenlik katmanı değil ama otomatik bot trafiğinin büyük kısmını eliyor. Sunucu yükünü azaltması açısından faydalı; tek başına yeterli değil.

Nulled tema kullanmanın riski ne? Kırılmış tema ve eklentilerin içine arka kapı yerleştirilmiş oluyor. Site kurulduğu andan itibaren saldırgana açık. Tema güncellemesi de alamadığın için açıklar hiç kapanmıyor.

Hostingim güvenliği sağlıyor mu? Hosting sunucu tarafını koruyor ama WordPress içindeki açıkları kapatmıyor. İkisi farklı katman. Sunucu tarafında nelere bakılması gerektiğini hosting rehberimizde anlattık.


Sonuç

WordPress site güvenliği tek bir eklentiye indirgenebilecek bir iş değil. Ama karmaşık da değil: güncel tut, giriş kapısını sağlamlaştır, bir güvenlik katmanı ekle, düzenli tara ve dışarıda yedek tut. Bu beş alışkanlık otomatik saldırıların neredeyse tamamını durduruyor.

En kötü ihtimale karşı hazırlıklı olmak da güvenliğin parçası. Siten bir gün saldırıya uğrarsa ne yapman gerektiğini WordPress virüs temizleme rehberimizde adım adım anlattık — o gün gelmeden okumak, geldiğinde okumaktan çok daha iyi.

Hostinger Partner

Sitenizi ışık hızına çıkaran güçlü altyapı

Henüz bir hostinginiz yoksa en doğru yerdesiniz. Haber sitesinde hız her şeydir: sayfanız rakibinizden bir saniye önce açıldığında okuyucu sizde kalır, arama sonuçlarında da öne geçersiniz. Hostinger'ın WordPress altyapısı bu farkı ilk günden kuruyor — kuponla %20 indirimden yararlanın, rakiplerinizden önde başlayın.

  • LiteSpeed önbellek
  • NVMe disk
  • Ücretsiz SSL
  • Günlük yedekleme
  • Türkçe destek
İş ortağımıza özel
%20indirim
WP20CODE
Hemen Başlayın Kodu ödeme adımında girin