Güvenlik

WordPress Güvenliği: Sitenizi Korumak İçin 2026 Kontrol Listesi

7 dk okuma

Ekranında "Cyber Security" yazan bir dizüstü bilgisayar

WordPress, dünyadaki sitelerin yaklaşık %40'ında çalıştığı için aynı zamanda en çok hedef alınan platformlardan biri. Bu kontrol listesi, sitenizi kötü amaçlı yazılımlara, yetkisiz erişime ve eklenti açıklarına karşı korumak için almanız gereken somut adımları önceliğe göre sıralıyor. Her başlık, bugün kontrol edip uygulayabileceğiniz pratik bir eylem içeriyor.

WordPress siteleri neden hedef oluyor?

Saldırıların büyük çoğunluğu belirli bir siteyi değil, güncel olmayan eklenti ve temalardaki bilinen açıkları otomatik olarak tarayan botları hedefliyor. Bu yüzden küçük bir blog da, yoğun trafikli bir e-ticaret sitesi de aynı taramanın kapsamına giriyor; saldırganlar sitenin büyüklüğüne değil, hangi yazılımın hangi sürümünü çalıştırdığına bakıyor. İyi haber şu: bu taramaların büyük kısmı, aşağıdaki temel önlemlerle etkisiz hale getirilebiliyor.

Çekirdek, eklenti ve temalar nasıl güncel tutulur?

Bilinen güvenlik açıklarının neredeyse tamamı, geliştiricinin zaten yayınladığı ama sitede henüz uygulanmamış bir güncellemeyle kapanıyor. WordPress çekirdeği küçük güvenlik yamalarını kendiliğinden uygular, ama eklenti ve temalar için bu sorumluluk size ait. Onlarca eklentiyi elle tek tek kontrol etmek yerine güncellemeleri otomatikleştirmek gerekiyor; fakat otomatik güncellemenin kendisi de bir risk taşıyor, çünkü uyumsuz bir sürüm siteyi anlık olarak bozabilir. Güncelleme öncesi otomatik yedek alan ve sorun çıkarsa tek tıkla eski sürüme dönebilen bir sistem kullanmak, güncellemeyi hem güvenli hem tereddütsüz hale getiriyor.

WordPress giriş güvenliği nasıl güçlendirilir?

Giriş sayfası, otomatik botların en sık denediği kapı. Saldırganlar genelde tek tek şifre denemek yerine, daha önce sızdırılmış şifre listeleriyle saniyede onlarca deneme yapan "brute force" saldırıları kullanıyor. Bunu engellemenin iki temel yolu var: belirli sayıda başarısız denemeden sonra o IP'yi geçici olarak engellemek, ve yönetici hesapları için iki faktörlü kimlik doğrulamayı (2FA) zorunlu kılmak. 2FA açıkken şifre ele geçirilse bile saldırgan ikinci bir doğrulama adımını geçemeden içeri giremiyor; tek başına en yüksek etkili önlemlerden biri bu.

WordPress sitesi nasıl otomatik yedeklenir?

Güvenlik önlemleri ne kadar sıkı olursa olsun sıfır risk diye bir şey yok. Bu yüzden stratejinin son katmanı her zaman yedeklemedir: bir saldırı, hatalı güncelleme veya insan hatası durumunda siteyi hızlıca eski haline getirebilmek. Yedeklerin sunucudan bağımsız bir yerde (offsite) tutulması kritik, çünkü sunucunun kendisi ele geçirilirse üzerindeki yedekler de risk altına giriyor. İdeal olan, yedeklemenin manuel bir hatırlatmaya değil otomatik bir programa bağlı olması ve gerçekten geri yüklenebilir olduğunun düzenli aralıklarla doğrulanmasıdır.

Güvenlik duvarı ve malware taraması ne işe yarar?

Bir web uygulama güvenlik duvarı (WAF), kötü niyetli istekleri WordPress'e ulaşmadan sunucu seviyesinde filtreler. Bilinen saldırı kalıplarını engelleyerek, henüz kapatılmamış bir açığı bile büyük ölçüde işe yaramaz hale getirebilir. Bunun yanında düzenli malware taraması, siteye zaten bulaşmış ve genelde fark edilmeden dosyalara enjekte edilen zararlı kodu erken aşamada yakalar. İki katman birlikte çalışır: WAF girişi engeller, tarama içeride bir şey kaçmışsa onu yakalar.

Kullanıcı yetkileri ve dosya izinleri neden denetlenmeli?

Zamanla birikmiş, artık kullanılmayan yönetici hesapları güvenlik açısından sessiz bir risk oluşturur; her hesap potansiyel bir giriş noktasıdır. Kullanıcı listesini periyodik olarak gözden geçirip ihtiyaç duyulmayan yönetici yetkilerini kaldırmak, saldırı yüzeyini doğrudan küçültür. Aynı mantık dosya izinleri için de geçerli: kritik yapılandırma dosyalarının gereğinden fazla yazma izniyle açık bırakılması, küçük bir eklenti açığının tüm siteye yayılmasını kolaylaştırır.

Kontrol listesi özeti

  • Çekirdek, eklenti ve temaları geri alma (rollback) imkanıyla düzenli güncelleyin
  • Yönetici hesaplarında iki faktörlü kimlik doğrulamayı (2FA) zorunlu kılın
  • Giriş deneme sayısını sınırlayın
  • Yedeklerinizi otomatikleştirin ve sunucu dışında (offsite) saklayın
  • Bir web uygulama güvenlik duvarı (WAF) kullanın
  • Düzenli aralıklarla malware taraması yapın
  • Kullanılmayan yönetici hesaplarını kaldırın
  • Kritik dosya izinlerini denetleyin

Bu adımların çoğu tek tek elle takip edildiğinde zaman alıyor ve site sayısı arttıkça unutulması kolaylaşıyor. Watch Your WP, güncelleme, yedekleme, güvenlik duvarı ve malware taramasını tek panelden otomatikleştirerek bu kontrol listesini sizin yerinize sürekli çalışır halde tutar.

Paylaş
Erdinç

Erdinç

Watch Your WP'yi geliştiriyor. WordPress bakım, güvenlik ve site yönetimi deneyiminden yazıyor.

LinkedIn