WordPress Güvenli Mi? Kapsamlı Site Koruma Rehberi | Gökhan Vatancı
SİTE GÜVENLİĞİ 101

WordPress Güvenli Mi? Sitenizi Nasıl Korursunuz?

Howdy, Admin

Sistem Güvenli

Son tarama: Başarıyla tamamlandı. Tehdit bulunamadı.

Firewall Aktif
Login Koruması

Bu Rehberde Ne Öğreneceksin?

Bu rehberin sonunda WordPress güvenliği hakkında sıfırdan sızılmaz bir dijital kale inşa etmeyi öğrenmiş olacaksın. Hazırsan başlayalım.

WordPress Güvenliği Nedir?

İnternetteki sitelerin çok büyük bir kısmı hackleniyor (kötü niyetli kişiler tarafından ele geçiriliyor) ve insanların aklına hep aynı soru geliyor: "WordPress gerçekten güvenli bir sistem mi?"

Aslında hiçbir sistem tek başına yüzde yüz güvenli değildir. Bir evi düşün. Evi inşa eden müteahhit kapıyı sağlam yapar. Ama sen o kapıyı kilitli tutmazsan, anahtarı paspasın altına saklarsan hırsız içeri girer. WordPress de aynen böyledir. Çekirdek yazılımı (sistemin ana altyapısı) son derece güvenlidir. Ancak senin kurduğun eklentiler (sisteme ek özellik katan küçük yazılımlar) ve kullandığın zayıf şifreler, kapıyı hırsızlara ardına kadar açar.

Kısaca

WordPress güvenliği, web siteni yetkisiz girişlerden, kötü amaçlı kodlardan (malware) ve veri hırsızlığından korumak için aldığın; güçlü şifreleme, güvenlik duvarı kurulumu ve sürekli güncelleme gibi koruma önlemlerinin tamamıdır.

Eski Yöntem vs. Güncel Yaklaşım

Eski Yöntem (Hata)
  • ❌ Sadece "admin" kullanıcı adı ve "123456" gibi basit şifreler kullanmak.
  • ❌ Sitenin kurulu olduğu sistemi yıllarca hiç güncellememek.
  • ❌ Güvenliği sadece hosting firmasına (sitenin barındığı şirket) bırakmak.
Güncel Yaklaşım (Doğru)
  • ✅ Çift aşamalı doğrulama (Telefona gelen kod ile giriş) kullanmak.
  • ✅ Tüm tema ve eklentileri çıktığı gün otomatik güncellemek.
  • ✅ Site ile ziyaretçi arasına bir güvenlik duvarı (Firewall) örmek.

Bilmen Gereken Terimler

Basitçe açıklıyoruz, ezberlemene gerek yok.

Brute Force

Robotların sürekli farklı şifreler deneyerek siteye zorla girmeye çalışmasıdır.

Malware

Siteni bozan, yavaşlatan veya reklam ekleyen kötü amaçlı zararlı kodlardır.

Firewall (WAF)

Sitenle ziyaretçi arasında duran ve zararlı trafiği engelleyen dijital güvenlik duvarıdır.

2FA

Giriş yaparken şifreye ek olarak telefondan onay isteme (İki faktörlü doğrulama) sistemidir.

WordPress Hackleniyor Mu? Gerçekler

Neden En Çok WordPress Siteleri Hedef Alınıyor?

İnternetteki tüm web sitelerinin %40'ından fazlası WordPress altyapısını (temel sistemini) kullanıyor. Bir hacker (kötü niyetli yazılımcı) yeni bir virüs yazdığında, bunu az kullanılan bir sisteme değil, en çok kullanılan sisteme saldırmak için yazar. Bu, en kalabalık caddede dükkan açmaya benzer. Hedef kitlesi büyüktür.

Bilgi

WordPress "Açık Kaynaklı" (kodları herkes tarafından görülebilen) bir sistemdir. Bu, iyi niyetli binlerce geliştiricinin sistemi inceleyip anında güvenlik yamaları (hataları kapatan kodlar) oluşturmasını sağlar.

Siteler Nereden Açık Veriyor?

Sitelerin büyük bir çoğunluğu, WordPress'in kendi çekirdek (ana) hatasından dolayı hacklenmez. Açıklar (saldırganların sızdığı delikler) genellikle kullanıcının yaptığı basit hatalardan kaynaklanır. Bunların başında güncellenmeyen eski eklentiler gelir. Bir eklenti (örneğin bir iletişim formu aracı) eski bir versiyonda kalırsa, hackerlar o eski versiyonun zayıf noktasını internette bulur ve sitene sızar.

⚠️ Dikkat

İnternetten bulduğunuz ücretsiz (korsan/nulled) ücretli temaları asla kullanmayın. Bu temaların içine bilerek "arka kapı" (backdoor - siteye gizlice girme yolu) kodları yerleştirilir.

Saldırganlar Sitenize Ne Yapar?

Bir site ele geçirildiğinde genellikle ekranda büyük bir kurukafa ve "Hacklendiniz" yazısı görmezsiniz. Bu filmlerde olur. Gerçekte şu amaçlar için siteni kullanırlar:

  • SEO Spam: Sitene gizlice kumar veya yasa dışı ilaç linkleri eklerler. Bunu Google'da o siteleri üst sıraya çıkarmak için yaparlar.
  • Zararlı Yazılım Dağıtımı: Sitenin ziyaretçilerinin bilgisayarlarına virüs indirmek için siteni bir üs gibi kullanırlar.
  • Sunucu Gücü (Mining): Sitenin bulunduğu bilgisayarın gücünü kullanarak kripto para (Bitcoin vb.) üretirler. Bu da siteni aşırı yavaşlatır.

💡 İpucu

Sitenizin aniden çok fazla yavaşlaması veya Google aramalarında tuhaf yabancı kelimelerle çıkması, sitenize sessizce sızıldığının en büyük kanıtıdır.

Güvenlik Zırhı Uygulama Adımları

Adım adım, hiçbir şey atlamadan siteni korumaya alıyoruz.

01

"Admin" Kullanıcı Adını Sil

Kurulumda sana otomatik verilen "admin" veya "yonetici" gibi isimleri asla kullanma. Hackerların şifre deneme robotları (Brute Force botları) ilk olarak bu isimleri dener. Yeni bir yönetici hesabı aç (örneğin isminin baş harfi ve rakamlar) ve eski "admin" hesabını tamamen sil.

Kullanıcılar
admin Sil
gv_yonetim24 Yönetici
02

Karmaşık Bir Şifre Oluştur

Şifren çocuğunun ismi veya doğum tarihin olmamalı. İçinde büyük/küçük harf, rakam ve semboller (*,!,?) olan en az 12 karakterli karmaşık bir dizi kullan. "Wordfence Security" gibi ücretsiz bir eklenti yükleyerek, tüm yöneticilere güçlü şifre kullanımını zorunlu kılabilirsin.

X7#k9@mL2$vP!
Güçlü Şifre
03

Çift Aşamalı Doğrulama (2FA) Kur

Tıpkı banka hesabına girerken telefonuna SMS gelmesi gibi, sitene girerken de bir kod istenmesini sağla. Bunun için "WP 2FA" gibi ücretsiz bir eklenti kullan. Biri şifreni tahmin etse bile, elinde telefonun (Google Authenticator uygulaması) olmadığı için içeri giremez.

Doğrulama Kodu
842 195
04

Giriş Denemelerini Sınırla (Limit Login)

Hacker botları saniyede 100 farklı şifre dener. Sisteme "Eğer biri 3 kez şifreyi yanlış girerse onu 24 saat boyunca kapıdan içeri alma (IP adresini banla - engelle)" emrini ver. Güvenlik eklentileri (örneğin iThemes Security) bunu senin için otomatik yapar.

X
Çok fazla hatalı giriş. Lütfen 24 saat bekleyin.
05

Her Şeyi Sürekli Güncel Tut

WordPress sistemi, eklentilerin ve teman ne zaman bir güncelleme (yeni versiyon) uyarısı verirse, hemen onay et. Güncellemeler genellikle yeni özellik getirmekten çok, bulunan bir güvenlik açığını yamamak (kapatmak) için yayınlanır. Bekletmek evi kapısız bırakmaktır.

Yeni Güncelleme
Hemen Yükle
3

Buraya kadar geldiysen temel mantığı kavradın. Parolaları güçlendirdik, kapıları kilitledik. Ama bu noktadan sonra işin teknik kısmı (sunucu ayarları ve dosya izinleri) devreye giriyor. Burada yanlışlıkla silinecek bir kod veya değiştirilecek küçük bir ayar, siteni tamamen çökertebilir ve bembeyaz bir ekranda kalabilirsin. Bu yüzden bundan sonraki adımları çok dikkatli oku.

06

Kullanılmayan Eklentileri Sil

"Belki bir gün lazım olur" diyerek kapalı (pasif) şekilde tuttuğun o eklentiler, hackerlar için gizli birer arka kapıdır. Bir eklentiyi kullanmıyorsan sadece devre dışı bırakma, tamamen "Sil" butonuna basarak sunucundan (dosyalarından) temizle.

Eklenti Listesi
Eski Slider Eklentisi SİL
07

SSL Sertifikası (HTTPS) Kurulumu

SSL sertifikası, ziyaretçi ile siten arasında gidip gelen bilgileri (şifreler, kart numaraları) şifreleyen bir kilit sistemidir. Eğer sitenin adres çubuğunda "Güvenli Değil" yazıyorsa bu sistem yoktur. Hosting firman üzerinden ücretsiz SSL (Let's Encrypt) aktif et. Detaylar için SSL Nedir yazıma göz atabilirsin.

https://seninsiten.com
08

Giriş Adresini (wp-admin) Değiştir

Tüm dünyadaki WordPress sitelerinin yönetim paneli adresi siten.com/wp-admin şeklindedir. Hackerlar bunu bildiği için saldırıları hep bu adrese yaparlar. "WPS Hide Login" gibi basit bir araçla bu adresi "siten.com/benimgirisim" gibi sadece senin bildiğin bir kelimeyle değiştir.

/wp-admin
/gizli-kapi
09

Otomatik Yedekleme (Backup) Sistemi Kur

Ne kadar önlem alırsan al, en kötü senaryoya (sitenin tamamen silinmesi) hazır olmalısın. UpdraftPlus eklentisini kurarak sitenin kopyasını her gece otomatik olarak kendi Google Drive hesabına göndermesini sağla. Böylece siten çökse bile tek tuşla dünkü haline geri dönersin.

Drive'a Gönderildi
10

Gelişmiş Koruma: Web Uygulama Güvenlik Duvarı (WAF)

Bu en güçlü savunmadır. Wordfence veya Sucuri gibi bir güvenlik eklentisi kurduğunda, sitenin etrafına sanal bir duvar örülür. Biri sitene zararlı bir kod sokmaya çalıştığında, bu duvar kodu inceler, zararlı olduğunu anlar ve o kişiyi anında dışarı atar.

Site
Kritik İçgörü

"Hackerlar ekran başında oturup senin siteni manuel olarak kırmaya çalışmaz. Tüm saldırılar otomatik robotlar tarafından saniyeler içinde yapılır. Güvenlik, o robotları yavaşlatma sanatıdır."

Sunucundaki .htaccess (sitenin kök dizinindeki ana ayar dosyası) dosyasına eklenecek birkaç satır kod ile klasörlerin görünürlüğünü kapatabilirsin. "Options -Indexes" kodu klasörlerinin içini dışarıya görünmez yapar. Htaccess dosyası nedir merak ediyorsan detaylı inceleyebilirsin.

Sık Sorulan Sorular

Ücretsiz güvenlik eklentileri siteni korumak için yeterli mi?

Evet, başlangıç ve orta seviye siteler için Wordfence veya iThemes Security gibi eklentilerin ücretsiz sürümleri fazlasıyla yeterlidir. Temel duvarları örer ve saldırıları engellerler.

Sitem hacklenirse (ele geçirilirse) ilk ne yapmalıyım?

Asla panik yapma ve sitendeki hiçbir dosyayı rastgele silme. Hosting (sunucu) firmanla iletişime geçip sitenin 2 gün önceki temiz yedeğinin geri yüklenmesini (Restore) talep et.

SSL sertifikası tek başına beni hackerlardan korur mu?

Hayır, korumaz. SSL sadece senin siten ile müşterinin bilgisayarı arasındaki bilgiyi gizler. Sitenin kendi iç kapılarını (şifrelerini veya dosyalarını) kilitlemez. İkisi farklı şeylerdir.

Güncellemeleri ne sıklıkla yapmalıyım? Beklemek mantıklı mı?

Beklemek her zaman risktir. Eğer büyük bir sistem güncellemesi değilse (eklenti güncellemesi vb.) uyarıyı gördüğün ilk gün yapmalısın. Eğer vaktin yoksa, eklentilerin "Otomatik Güncelleştir" ayarını açabilirsin.

Tema ve eklentileri ücretsiz bulduğum yerlerden indirmeli miyim?

Kesinlikle hayır. Korsan (Nulled) olarak dağıtılan ücretli temaların %99'unun içine siteni ele geçirmek için gizli kodlar eklenir. Sadece WordPress'in kendi resmi dizininden veya temanın resmi yaratıcısından indirme yapın.

Brute Force (Kaba Kuvvet) saldırısı olduğunu nasıl anlarım?

Güvenlik eklentin sürekli olarak sana "Farklı ülkelerden giriş engellendi" e-postaları atıyorsa, ya da sitenin paneline girmeye çalışırken siten çok ağır cevap veriyorsa, arka planda bir bot saldırısı alıyor olabilirsin.

Cloudflare kullanmak site güvenliğini artırır mı?

Evet, kesinlikle. Cloudflare ücretsiz olarak bir CDN (İçerik Dağıtım Ağı) ve temel güvenlik duvarı sunar. Sitenize gelen trafiği sitenize ulaşmadan önce filtreler. CDN nedir detayını inceleyerek faydalarını görebilirsin.

Sitemin yedeğini sunucumun içinde tutmam güvenli mi?

Hayır, bu evi kilitleyip anahtarı içeride unutmaya benzer. Eğer sunucun (hosting) hacklenir veya çökerse yedeklerin de silinir. Yedekleri her zaman Google Drive, Dropbox gibi harici (dışarıda duran) bir servise göndermelisin.

Güçlü şifreleri nerede saklamalıyım, unutursam ne olur?

Şifreleri ezberlemek yerine 1Password, Bitwarden veya Google'ın kendi şifre yöneticisi gibi güvenli programlar kullanmalısın. Unutursan, sitenin giriş ekranındaki "Şifremi Unuttum" linki ile e-postana sıfırlama linki isteyebilirsin.

Sitem çok eski, baştan kurmak daha mı mantıklı?

Eğer sitenin içindeki makaleler (içerikler) önemliyse baştan kurmana gerek yok. Önce veritabanını temizleyen bir eklenti ile fazlalıkları at, tüm sistemleri tek tek güncelle ve zararlı yazılım taraması yap. Kurtarmak genellikle daha iyidir.

Sitenin Güvenliğinden Emin Değil Misin? Buradayım.

Buraya kadar okuduysan mantığı artık biliyorsun. Ancak yedekleme, 2FA kurulumu veya virüs temizleme aşamalarında risk almak istemiyorsan, süreci senin yerine güvenli bir şekilde yönetebilirim.

Gökhan Vatancı ile Görüş →
Picture of <b>Gökhan Vatancı</b>
Gökhan Vatancı

Freelance SEO Uzmanı

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir