Website Kurucusu
← Blog Web Sitesi

WordPress Güvenlik Açıkları: 2025'te Sitenizi Korumak İçin 10 Adım

WordPress Güvenlik Açıkları: 2025’te Sitenizi Korumak İçin 10 Adım

WordPress siteniz şu an saldırı altında olabilir ve siz fark etmemiş olabilirsiniz. Dünya genelinde her dakika yaklaşık 90.000 WordPress sitesine saldırı girişimi yapılıyor (Wordfence verisi). WordPress, dünyada en çok hedef alınan CMS platformudur — çünkü %43 pazar payıyla en yaygın kullanılan platformdur. Ancak güvenlik açıklarının büyük çoğunluğu temel önlemlerle engellenebilir. Bu rehberde Türk işletmelerin WordPress sitelerini korumak için yapması gereken 10 kritik adımı ve KVKK kapsamındaki yasal yükümlülüklerini ele alıyoruz.

WordPress Neden Bu Kadar Sık Hackleniyor?

Yaygınlık = Hedef — %43 Pazar Payının Güvenlik Bedeli

WordPress’in gücü aynı zamanda en büyük güvenlik yüküdür. Dünya genelinde web sitelerinin %43’ü WordPress ile çalışıyor (W3Techs, 2025). Bu kadar yaygın bir platform, otomatik tarayıcılar ve botlar için birincil hedef. Saldırıların çoğu kişisel seçim değil; interneti tarayan otomatik araçlar tarafından gerçekleştirilen fırsatçı saldırılar.

Türkiye’de En Sık Görülen WordPress Saldırı Vektörleri

Türkiye’deki WordPress sitelerinin güvenlik sorunlarında üç vektör öne çıkıyor: (1) Nulled tema ve eklentiler — premium yazılımların kırık versiyonları, içlerine gizlenmiş arka kapılarla birlikte geliyor. (2) Zayıf yönetici şifreleri — hâlâ “admin/admin123” kombinasyonunu kullanan siteler var. (3) Güncellenmemiş bileşenler — WordPress core, tema veya eklentiler. Sucuri’nin 2024 raporuna göre saldırıların %97’si güncel olmayan bileşenler aracılığıyla gerçekleşiyor.

Saldırı Ne Zaman Fark Edilir?

Genellikle çok geç: siteniz Google’dan kara listesine alındıktan, hosting sağlayıcısı hesabı askıya aldıktan veya müşteriler şikayette bulunmaya başladıktan sonra. Birçok hacklenmiş site, ziyaretçiye normal görünür; arka planda spam gönderir, başka sitelere yönlendirme yapar veya verileri sızdırır. Farkında olmadan ay boyu hacklenmiş bir site işletebilirsiniz.

Adım 1: Her Şeyi Güncel Tutun

WordPress Core, Tema ve Eklenti Güncellemeleri

Güncellemeler yalnızca yeni özellik değil, güvenlik yamaları içerir. Hacklenen WordPress sitelerinin %41’i güncellenmemiş tema kaynaklı (Sucuri, 2024). WordPress core güncellemelerini haftada bir kontrol edin. Tema ve eklentileri düzenli olarak güncelleyin. Artık kullanmadığınız tema ve eklentileri devre dışı bırakmak yeterli değil — tamamen silin. Devre dışı bileşenler bile açık barındırmaya devam eder.

Otomatik vs. Manuel Güncelleme Stratejisi

WordPress 5.5’ten itibaren küçük güncellemeler (güvenlik yamalar: 6.4.1 → 6.4.2 gibi) için otomatik güncellemeyi açık bırakmanız önerilir. Büyük sürüm güncellemeleri (6.4 → 6.5) ise önce staging ortamında test edilmeli; eklenti uyumsuzlukları görülebilir.

Büyük Sürüm Güncellemelerinde Staging Testi

Canlı sitede doğrudan büyük sürüm güncellemesi yapmak risklidir. Staging ortamında güncelleyin, tüm kritik işlevleri test edin (form gönderimi, ödeme, üyelik), sonra canlıya alın. Bu süreç 30 dakika alabilir ama olası bir çöküşü önler.

Adım 2: Güçlü Kimlik Doğrulama

”admin” Kullanıcı Adından Vazgeçin

WordPress kurulumunda varsayılan kullanıcı adı “admin” olarak gelir. Saldırganlar önce bu kullanıcı adını dener. Farklı bir kullanıcı adı seçmek, brute force saldırılarında ilk engeli oluşturur. Mevcut “admin” hesabını kullanıyorsanız yeni bir yönetici hesabı oluşturun, tüm yazıları yeni hesaba aktarın, eski hesabı silin.

Güçlü Şifre Politikası

Şifreniz en az 16 karakter olmalı, büyük/küçük harf, rakam ve sembol içermeli. Bitwarden veya 1Password gibi şifre yöneticisi kullanın; her siteye benzersiz şifre atayın. Aynı şifreyi birden fazla yerde kullanmak, bir sitedeki veri sızıntısının tüm hesaplarınızı tehlikeye atması anlamına gelir.

İki Faktörlü Kimlik Doğrulama (2FA) Kurulumu

Wordfence Security veya Two Factor eklentisiyle WordPress yönetici girişine 2FA ekleyin. 2FA aktifken şifreniz ele geçirilse bile saldırgan giriş yapamaz. Telefon uygulaması (Google Authenticator, Authy) kullanımı SMS tabanlı 2FA’dan daha güvenli.

Adım 3: Giriş Sayfasını Koruyun

wp-admin URL’ini Gizleyin

Tüm WordPress sitelerinin giriş sayfası varsayılan olarak /wp-admin veya /wp-login.php adresindedir. Otomatik saldırı araçları bu URL’lere yöneliyor. WPS Hide Login eklentisi, giriş URL’ini özelleştirilmiş bir adrese taşır. Bu, güvenlik çözümü değil ek bir katmandır; ancak otomatik saldırıların büyük çoğunluğunu önler.

Brute Force Saldırılarına Karşı Giriş Denemesi Sınırlama

Brute force saldırısı, yüzlerce şifre kombinasyonu deneyerek giriş yapmaya çalışır. Wordfence, 5 başarısız girişimden sonra IP adresini geçici olarak engelleyebilir. Bu ayarı aktif edin ve eşiği koruma ihtiyacınıza göre belirleyin (3-5 deneme makul).

IP Kısıtlama ve Beyaz Liste

Yönetici paneline yalnızca belirli IP adreslerinden erişim izni veriyorsanız (örn. ofisinizin sabit IP’si), .htaccess veya hosting güvenlik duvarı ile bu kısıtlamayı uygulayabilirsiniz. Sabit IP’niz yoksa bu yöntem pratik değil — bunun yerine 2FA yeterli.

Adım 4: SSL Sertifikası ve HTTPS Zorunluluğu

HTTP Siteleri Google Tarafından İşaretleniyor

Chrome, HTTP siteleri “Güvensiz” olarak işaretliyor. Bu uyarı ziyaretçilerinizi kaçırır ve güven kaybına yol açar. Gerçek senaryo: İstanbul’da bir hukuk bürosu, SSL olmayan sitesinde ziyaretçi kaybı yaşadı ve bu kaybın büyük bölümünü “Güvensiz” uyarısına bağladı.

Let’s Encrypt Ücretsiz SSL vs. Ücretli Sertifika

Çoğu hosting sağlayıcısı Let’s Encrypt ücretsiz SSL sertifikasını otomatik kuruyor. Bu, küçük ve orta ölçekli siteler için yeterlidir. E-ticaret ve finans siteleri için Extended Validation (EV) sertifika düşünülebilir; ancak SEO açısından fark yaratmaz — Google hepsine eşit davranıyor.

Mixed Content Sorunlarını Giderin

HTTPS’e geçiş sonrasında bazı resimler, script veya CSS dosyaları hâlâ HTTP üzerinden yükleniyorsa “mixed content” uyarısı alırsınız. Better Search Replace eklentisiyle veritabanındaki tüm HTTP referanslarını HTTPS’e dönüştürebilirsiniz.

Adım 5: Güvenlik Eklentisi Kurulumu

Wordfence vs. Sucuri: Hangisi Daha Uygun?

Wordfence Security: En çok indirilen WordPress güvenlik eklentisi. Ücretsiz versiyonu güvenlik duvarı (WAF), kötü amaçlı yazılım tarayıcısı, brute force koruması ve gerçek zamanlı uyarılar içeriyor. Premium versiyonda (yıllık ~119 USD) gerçek zamanlı tehdit listesi güncellemeleri var. Çoğu KOBİ için ücretsiz plan yeterlidir.

Sucuri Security: Dosya izleme, kara liste izleme ve güvenlik sertleştirme araçları sunar. Sucuri’nin ücretli planı aynı zamanda CDN ve WAF içeriyor. Wordfence’ten daha hafif bir eklenti profili; performans hassasiyeti olan siteler için avantajlı.

Her iki eklentiyi aynı anda kurmayın — çakışabilir ve performans sorununa yol açabilir.

Güvenlik Duvarı (WAF) Özelliği

Web Application Firewall (WAF), sitenize ulaşmadan önce kötü amaçlı trafiği filtreler. SQL injection, XSS ve diğer yaygın saldırı vektörlerini engeller. Wordfence ücretsiz planındaki WAF “extended protection” modunda çalışır; Cloudflare ücretsiz planı da temel WAF içeriyor.

Kötü Amaçlı Yazılım Taraması ve Uyarılar

Wordfence’i kurduktan sonra ilk taramayı çalıştırın. Değiştirilmiş WordPress dosyaları, şüpheli kod veya bilinmeyen dosyalar varsa rapor eder. Haftalık otomatik tarama ayarlayın ve uyarıları yöneticinin e-postasına yönlendirin.

Adım 6: Dosya İzinleri ve wp-config.php Koruması

WordPress Dosya İzinleri Doğru Nasıl Ayarlanır?

Dosya izinleri yanlış ayarlandığında saldırganlar dosyaları okuyabilir veya değiştirebilir. Önerilen izinler: klasörler için 755, dosyalar için 644, wp-config.php için 600 veya 640. FTP veya hosting dosya yöneticisinden bu izinleri kontrol edebilirsiniz.

wp-config.php’yi Koruma Altına Alın

wp-config.php, veritabanı bilgilerini içeren kritik dosyadır. Bu dosyayı web erişiminden korumak için .htaccess’e şu satırları ekleyebilirsiniz:

<files wp-config.php>
order allow,deny
deny from all
</files>

Ayrıca wp-config.php’yi bir dizin yukarıya taşıyabilirsiniz — WordPress otomatik olarak bulur.

XML-RPC’yi Devre Dışı Bırakın

XML-RPC, WordPress’in uzak erişim protokolüdür; çoğu site için artık kullanılmıyor. Ancak saldırganlar bu API’yi brute force saldırılarında kullanabiliyor. Disable XML-RPC eklentisiyle veya .htaccess ile bu özelliği devre dışı bırakın.

Adım 7: Düzenli Yedekleme

3-2-1 Yedekleme Kuralı

3-2-1 kuralı: 3 kopya veri, 2 farklı ortam, 1 kopya uzakta. WordPress için pratikte: yerel yedek + bulut depolama (Google Drive, Dropbox, Amazon S3). Siteniz hacklendiğinde yedek olmadan kurtarma çok zor ve masraflı.

UpdraftPlus ile Otomatik Bulut Yedekleme

Ücretsiz UpdraftPlus eklentisi, otomatik günlük veya haftalık yedeklemeyi Google Drive, Dropbox veya S3’e gönderir. Premium versiyonu gerçek zamanlı yedekleme ve çoklu depolama seçeneği sunuyor. Yedekleme sıklığını site güncelleme sıklığınıza göre belirleyin: sık güncellenen e-ticaret sitesi için günlük, statik kurumsal site için haftalık yeterli.

Yedek Restore Testini Yapmayı Unutmayın

Yedek aldığınızı bilmek yeterli değil — yedeğin çalıştığından emin olun. Altı ayda bir staging ortamında yedekten geri yükleme testi yapın. Bozuk yedeği gerçek kriz anında keşfetmek en kötü senaryodur.

Adım 8: Güvenli Hosting Seçimi

Paylaşımlı Hosting Güvenlik Riski

Paylaşımlı hostingde aynı sunucudaki başka bir site hacklendiğinde sizin siteniz de tehlikeye girebilir (cross-site contamination). Bu, özellikle ucuz paylaşımlı hosting planlarında görülüyor. Hosting sağlayıcınızın “siteler arası izolasyon” uyguladığından emin olun.

Yönetilen WordPress Hosting’in Güvenlik Avantajları

Yönetilen WordPress hosting (SunucuWP, Closte, WP Engine gibi) WordPress’e özgü güvenlik katmanları içerir: otomatik güncellemeler, kötü amaçlı yazılım taraması, güvenlik duvarı ve malware temizleme garantisi. Kurumsal ve e-ticaret siteleri için bu yatırım uzun vadede kendini amorti eder.

WordPress paketlerimizi inceleyin — her kurulumda güvenlik sertleştirme ve bakım desteği dahildir.

Adım 9: KVKK Kapsamında Güvenlik Yükümlülüğü

Kişisel Veri İhlali Bildirimi — 72 Saat Kuralı

KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında, kişisel veri ihlali tespit edildiğinde 72 saat içinde Kişisel Verileri Koruma Kurumu’na (KVKK) bildirim yapmak zorundasınız. WordPress siteniz hacklenip müşteri verileri (ad, e-posta, telefon, sipariş bilgisi) sızdıysa, bu yasal yükümlülük devreye girer. Bildirimi zamanında yapmamak ek yaptırıma yol açabilir.

E-Ticaret Siteleri İçin Ek Yükümlülükler

E-ticaret mağazanız müşteri kart bilgisi işliyorsa PCI-DSS (Payment Card Industry Data Security Standard) uyumu da gereklidir. iyzico ve PayTR gibi Türk ödeme sağlayıcıları kart verilerini kendi güvenli sunucularında işler; bu nedenle e-ticaret siteniz kart numarasını doğrudan tutmaz. Ancak sipariş verileri, müşteri adres ve iletişim bilgileri sitenizde kalır — bunlar KVKK kapsamında kişisel veridir.

İhlal Durumunda KVKK Cezaları

KVKK ihlali cezaları 2024 itibarıyla ₺94.000’e kadar idari para cezası içeriyor ve bu rakam artmaya devam ediyor. Güvenlik önlemlerini almak hem teknik hem de yasal zorunluluk. Ankara’da bir muhasebe bürosunun sitesi, brute force ile hacklenerek 3 gün boyunca spam gönderdi; alan adı kara listeye girdi, müşteri verileri tehlikeye girdi.

Adım 10: Sürekli İzleme

Uptime Monitoring Araçları

UptimeRobot (ücretsiz plan) sitenizi her 5 dakikada bir kontrol eder ve erişilemez olduğunda SMS veya e-posta uyarısı gönderir. Site çöktüğünde değil, birkaç dakika içinde haberdar olursunuz. Hacklenmiş siteler çoğu zaman aniden erişilemez hale gelir veya yavaşlar.

Google Search Console Güvenlik Uyarıları

Google Search Console, sitenizdeki kötü amaçlı içerik veya güvenlik sorunlarını tespit ettiğinde uyarı gönderir. “Güvenlik Sorunları” bölümünü düzenli kontrol edin. Siteniz Google’ın güvenli tarama listesine girdiyse organik trafik anında sıfıra düşebilir.

Sunucu Günlüklerini İzleme

Hosting kontrol panelinizden erişim günlüklerini (access logs) inceleyebilirsiniz. Çok sayıda başarısız giriş denemesi, bilinmeyen IP’lerden yönetici paneli erişimleri veya alışılmadık dosya değişiklikleri saldırı belirtisidir. Wordfence bu analizi otomatik yapıyor.

WordPress Güvenlik Kontrol Listesi

Aşağıdaki maddeleri siteniz için tamamlayın:

  • WordPress core en güncel sürümde
  • Tüm eklentiler güncellendi
  • Tüm temalar güncellendi (kullanılmayanlar silindi)
  • “admin” kullanıcı adı değiştirildi
  • Güçlü şifre (16+ karakter) atandı
  • İki faktörlü kimlik doğrulama (2FA) aktif
  • Giriş sayfası URL değiştirildi
  • Giriş denemesi limiti aktif
  • SSL sertifikası kurulu ve HTTPS aktif
  • Mixed content sorunları giderildi
  • Wordfence veya Sucuri kurulu ve yapılandırıldı
  • WAF aktif
  • XML-RPC devre dışı
  • wp-config.php korunuyor
  • Dosya izinleri doğru (755/644/600)
  • Otomatik yedekleme kurulu (UpdraftPlus)
  • Yedekler buluta gidiyor (Google Drive/S3)
  • Yedek restore testi yapıldı
  • Uptime monitoring aktif (UptimeRobot)
  • Google Search Console güvenlik bölümü izleniyor

Sık Sorulan Sorular

WordPress sitem hacklenirse ne yapmalıyım?

İlk adım: hosting sağlayıcınızı arayın ve sitenizi geçici olarak kapatmalarını isteyin. Ardından yedeğinizden temiz bir geri yükleme yapın veya profesyonel temizleme hizmeti alın. KVKK kapsamında kişisel veri sızıntısı varsa 72 saat içinde KVKK’ya bildirim yapmanız zorunlu. Wordfence veya Sucuri’nin premium temizleme hizmeti maliyeti 200-500 USD arasında değişiyor.

WordPress güvenlik eklentisi şart mı?

Zorunlu değil ama güçlü bir tavsiye. Güvenlik eklentisi olmadan da güvenli WordPress çalıştırabilirsiniz — ancak tehdit izleme, brute force koruması ve kötü amaçlı yazılım taraması için bu araçları manuel yapmanız gerekir. KOBİ’ler için Wordfence ücretsiz plan en pratik çözüm.

SSL sertifikası WordPress güvenliğini tamamen sağlar mı?

Hayır. SSL yalnızca veri aktarımını şifreler — tarayıcı ile sunucu arasındaki bağlantı güvenli olur. Ancak sunucudaki dosyalara erişim, kullanıcı hesapları veya veritabanı güvenliği SSL kapsamında değil. SSL gerekli ama yeterli değil.

Nulled tema veya eklenti kullanmak ne kadar tehlikeli?

Nulled eklentilerin %70’inden fazlasında kötü amaçlı kod bulunuyor (Wordfence, 2024). İzmir’de bir kozmetik e-ticaret sitesi, nulled slider eklentisi aracılığıyla müşteri e-posta listesini kaybetti ve KVKK bildirimi yapmak zorunda kaldı. Nulled kullanımı, tasarruf değil — risk.

WordPress güncellemesi yapmak siteyi bozar mı?

Küçük güncellemeler (6.4.1 → 6.4.2) genellikle sorunsuz. Büyük güncellemeler (6.4 → 6.5) bazen eklenti uyumsuzluğuna yol açabilir. Staging’de test ederek bu riski ortadan kaldırabilirsiniz. “Bozar” korkusuyla güncelleme yapmamak, güvenlik açığında kalmaktan çok daha tehlikeli.

İki faktörlü doğrulama WordPress’te nasıl kurulur?

Wordfence Security veya “Two Factor” eklentisini kurun. Yönetici hesabı ayarlarında 2FA seçeneğini aktif edin. Google Authenticator veya Authy uygulamasıyla QR kodu okutun. Bundan sonra her girişte uygulama üretilen 6 haneli kodu girmeniz gerekecek.

KVKK kapsamında WordPress güvenliği için ne yapmalıyım?

En az şunları yapın: SSL aktif, çerez onayı eklentisi kurulu (CookieYes veya Complianz), iletişim formlarına açık rıza onay kutusu eklenmiş, veri sızıntısı bildirimi için 72 saatlik süreç tanımlanmış. Düzenli güvenlik taraması ve yedekleme de KVKK’nın “uygun güvenlik tedbirleri alma” yükümlülüğünü karşılamak için kritik.

Sonuç: Güvenlik Bir Görev Değil, Süreçtir

Güvenlik açısından “bir kez yaptım, tamam” diye bir şey yok. Saldırı yöntemleri gelişiyor, yeni açıklar keşfediliyor, eklentiler güncelleniyor. Güvenlik, sitenizin bakımının ayrılmaz parçası.

WordPress sitenizin güvenliğini profesyonel ellere bırakmak istiyorsanız, WordPress paketlerimizi inceleyin — güvenlik kurulumu ve sürekli bakım her pakete dahil. Hemen fiyat alın.