Makale Başlıkları
- Tehdit Tablosu: 2026’da WordPress Neyle Karşı Karşıya?
- 1. Güçlü Parola ve İki Faktörlü Doğrulama (2FA)
- 2. “admin” Kullanıcı Adından Kaçının
- 3. Kullanıcı Sayımını (Enumeration) Engelleyin
- 4. Giriş Denemelerini Sınırlayın ve CAPTCHA Ekleyin
- 5. Giriş Adresini Değiştirin veya IP ile Kısıtlayın
- 6. Çekirdek, Tema ve Eklentileri Güncel Tutun
- 7. Eklenti ve Tema Hijyeni
- 8. wp-config.php ve Dosya İzinlerini Sertleştirin
- 9. Sunucu Tarafı: WAF, Malware Tarama ve SSL
- 10. Günlük Yedekleme ve Bir Kurtarma Planı
- Saldırı Durumunda Ne Yapmalı? Adım Adım
- Hızlı Kontrol Listesi
- Sıkça Sorulan Sorular
Kısaca
WordPress yönetim panelini (wp-admin) korumanın omurgası güçlü parola + iki faktörlü doğrulama, giriş denemesi sınırlama ve admin kullanıcı adından kaçınmaktır. Bunun üzerine güncel çekirdek/eklenti/tema, wp-config.php sertleştirmesi ve WAF, malware tarama, günlük yedekleme sunan sağlam bir hosting katmanı eklendiğinde saldırıların büyük çoğunluğu daha kapıya gelmeden durdurulur.
- Saldırıların neredeyse tamamı zayıf parola, eski eklenti ve korumasız giriş ekranından gelir; çekirdeğin kendisi değil.
- 2FA, giriş URL değişikliği, başarısız deneme limiti ve CAPTCHA dört katmanlı bir giriş kalkanı oluşturur.
- Sunucu tarafında WAF + Imunify360 + günlük yedek, bir saldırıyı hem önler hem de en kötü senaryoda dakikalar içinde geri dönülebilir kılar.
WordPress, internetteki sitelerin yaklaşık %43’ünü çalıştıran en yaygın içerik yönetim sistemidir. Bu yaygınlık onu otomatik saldırı botlarının birincil hedefi yapar. Sitenizin kalbi olan yönetim paneli (wp-admin) ele geçirildiğinde tüm içeriğiniz, kullanıcı verileriniz, e-posta listeniz ve marka itibarınız tek seferde risk altına girer. İyi haber şu: WordPress’in kendi çekirdeği son derece güvenlidir ve ciddi açıkların neredeyse tamamı eski eklentiler, zayıf parolalar ve korumasız bırakılmış bir giriş ekranından kaynaklanır. Yani savunma büyük ölçüde sizin elinizde.
Bu rehberde, hem yeni başlayan site sahibinin uygulayabileceği hem de bir ajansın müşteri projelerinde standart hale getirebileceği 10 kritik önlemi sırayla ele alıyoruz. Her önlemde neden önemli olduğunu, nasıl yapıldığını ve hangi katmanın (uygulama mı, sunucu mu) sorumlu olduğunu açıkça belirtiyoruz. Güvenliğin temeli, sağlam bir WordPress hosting altyapısı ve SSL sertifikası ile başlar; üzerine doğru uygulama ayarları eklenir.
Tehdit Tablosu: 2026’da WordPress Neyle Karşı Karşıya?
Önlemlere geçmeden önce tehdidin boyutunu somut rakamlarla görmekte fayda var. Aşağıdaki tablo, 2025-2026 döneminde sektör verilerinden öne çıkan başlıkları ve doğrudan ilgili savunmayı gösteriyor.
| Tehdit | Durum (2025-2026) | Sizi koruyan önlem |
|---|---|---|
| Eklenti açığı | Yeni açıkların yaklaşık %91’i eklentilerden geliyor; haftada 250+ yeni açıklık | Az ve güncel eklenti, kullanılmayanı silme |
| Kimlik doğrulamasız açıklar | Açıkların yaklaşık %43’ü oturum açmadan sömürülebiliyor | WAF, hızlı güncelleme, sertleştirme |
| Brute-force (parola deneme) | Güvenlik ağları aylık milyarlarca deneme engelliyor | 2FA + deneme limiti + giriş URL’i |
| Sömürü hızı | Bir açık açıklandıktan sonra ortalama 5 saat içinde saldırılar başlıyor | Otomatik/hızlı güncelleme, anlık tehdit istihbaratı |
| Yamasız açıklar | Açıkların yaklaşık yarısı açıklandığında henüz resmi yamaya sahip değil | Sanal yamalama yapan WAF (Imunify360 gibi) |
Tablodan çıkan ders net: tek bir sihirli eklenti yoktur. Güvenlik, üst üste binen katmanlardan oluşur. Bir katman aşılsa bile diğeri devreye girer.
1. Güçlü Parola ve İki Faktörlü Doğrulama (2FA)
Tüm giriş saldırılarının başlangıç noktası paroladır. Tahmin edilemez, en az 16 karakterli, sayısal-harf-sembol karışımı bir parola kullanın ve bunu bir parola yöneticisinde saklayın. Ancak parola tek başına yeterli değildir; çünkü sizden kaynaklanmayan veri sızıntılarıyla bile ele geçebilir.
Bu yüzden iki faktörlü doğrulama (2FA), çoğu sitenin ekleyebileceği en etkili tek önlemdir. Parolanız çalınsa bile saldırgan ikinci faktöre (telefonunuzdaki kod veya donanım anahtarı) sahip olmadan giremez. WordPress çekirdeği 2FA ile birlikte gelmez; bir eklenti (örn. resmi “Two Factor”, WP 2FA) ile etkinleştirilir. Güvenlik sıralaması şu şekildedir:
- FIDO2 / passkey (donanım anahtarı): Kimlik avına karşı tasarım gereği en dayanıklı yöntem. Yönetici hesapları için idealdir.
- TOTP (Authenticator uygulaması): Google/Microsoft Authenticator gibi. Güçlü ve pratik varsayılan.
- SMS kodu: Hiçbir şeyden iyidir ama SIM swap riski nedeniyle yönetici için birincil faktör olarak önerilmez.
En azından tüm yönetici ve editör rolü hesaplarda 2FA’yı zorunlu kılın; bu kullanıcılar eklenti kurabildiği ve kod düzenleyebildiği için en değerli hedeftir.
2. “admin” Kullanıcı Adından Kaçının
Brute-force botları iki bilgiyi dener: kullanıcı adı ve parola. Kullanıcı adını “admin” bırakırsanız saldırganın işinin yarısını ona vermiş olursunuz. Mevcut sitede admin adlı bir hesap varsa, yeni bir yönetici oluşturup tüm içeriklerin sahipliğini ona aktarın ve eski hesabı silin. Ayrıca yazar arşiv URL’lerinin ve REST API’nin kullanıcı adlarınızı sızdırmaması önemlidir; bunu bir sonraki önlemde ele alıyoruz.
3. Kullanıcı Sayımını (Enumeration) Engelleyin
Saldırganlar parolayı denemeden önce geçerli kullanıcı adlarını toplar. Bunu iki klasik yoldan yapar: ?author=1 şeklindeki yazar URL’leri ve /wp-json/wp/v2/users REST API ucu. Bir güvenlik eklentisi ya da sunucu seviyesinde kural ile bu uçları kimlik doğrulamasız erişimlere kapatmak, sayımı boşa çıkarır ve giriş denemelerini en baştan zorlaştırır. Böylece bot, kullanıcı adını dahi bilemeden körelmiş olur.
4. Giriş Denemelerini Sınırlayın ve CAPTCHA Ekleyin
WordPress varsayılan olarak sınırsız giriş denemesine izin verir; bu da brute-force için açık davetiyedir. Başarısız deneme sayısını (örn. 5 deneme sonrası geçici kilitleme) sınırlayan bir eklenti, otomatik botları etkili biner şekilde durdurur. Başarısız denemeden sonra CAPTCHA devreye sokmak, insan olmayan trafiği ayıkladığı için ek bir filtre sağlar. Bu iki ayar birlikte, sözlük saldırılarının maliyetini saldırgan için kârlı olmaktan çıkarır.
5. Giriş Adresini Değiştirin veya IP ile Kısıtlayın
Botların %99’u /wp-login.php ve /wp-admin standart adreslerini doğrudan hedefler. Giriş URL’sini özel bir adrese taşımak (örn. /giris-yap-xyz) bu otomatik trafiğin büyük bölümünü daha ilk adımda yanlış kapıya yönlendirir. Daha güçlü bir yöntem, sabit IP’niz veya VPN’iniz varsa .htaccess ile wp-admin’i yalnızca o IP aralığına açmaktır:
- URL değişikliği: Kolay, herkese uygun, otomatik botları ciddi ölçüde azaltır.
- IP kısıtlaması: En güvenlisi; ofis/VPN IP’si olan ekipler için idealdir.
- Coğrafi filtre: İş gereksiniminiz uygunsa yüksek riskli ülkelerden gelen giriş trafiğini engelleyebilirsiniz.
Bu önlemler giriş ekranını “gizleme” mantığı taşır; tek başına mutlak güvenlik değildir ama saldırı yüzeyini ve sunucu yükünü hissedilir derecede düşürür.
6. Çekirdek, Tema ve Eklentileri Güncel Tutun
Bir açık kamuya açıklandıktan sonra saldırıların ortalama beş saat içinde başladığını düşünün. Bu pencerede güncel olmayan her eklenti açık bir kapıdır. Küçük sürüm (güvenlik) güncellemelerini otomatik bırakın; ana sürüm ve eklenti güncellemelerini ise önce bir hazırlık/staging ortamında test edip uygulayın. Düzenli yedek aldığınız sürece güncelleme korkusu yersizdir; aksine en ucuz güvenlik önlemidir.
7. Eklenti ve Tema Hijyeni
Açıkların büyük çoğunluğu eklentilerden gelir; dolayısıyla en etkili savunmalardan biri eklenti sayısını azaltmaktır. Şu kuralları benimseyin:
- Yalnızca resmi WordPress.org deposundan veya güvenilir, aktif geliştirilen kaynaklardan kurun.
- “Nulled” (kırık/lisanssız) tema ve eklentilerden kesinlikle uzak durun; bunların önemli bir bölümü içine gizlenmiş arka kapılarla gelir.
- Kullanmadığınız eklenti ve temaları devre dışı bırakmak yetmez, tamamen silin; pasif dosyalar dahi açıktan sömürülebilir.
- Bir eklenti aylardır güncellenmiyorsa bakımlı bir alternatife geçmeyi değerlendirin.
8. wp-config.php ve Dosya İzinlerini Sertleştirin
WordPress’in en hassas dosyası, veritabanı bilgilerini ve güvenlik anahtarlarını tutan wp-config.php‘dir. Birkaç satırla bu dosyayı ciddi şekilde güçlendirebilirsiniz:
- Pano üzerinden dosya düzenlemeyi kapatın:
define('DISALLOW_FILE_EDIT', true);ekleyin. Bir saldırgan panele girse bile tema/eklenti editörü üzerinden kod çalıştıramaz. - Admin’i SSL’e zorlayın:
define('FORCE_SSL_ADMIN', true);ile yönetim trafiği her zaman şifrelenir. - Güvenlik anahtarlarını yenileyin: WordPress salt anahtarlarını benzersiz değerlerle doldurun; bu, çalınan oturum çerezlerini geçersiz kılar.
- Dosya izinleri: Genel kural olarak klasörler 755, dosyalar 644 olmalıdır.
wp-config.phpiçin paylaşımlı ortamlarda 644 yerine 600/440 daha güvenlidir; böylece sunucudaki diğer kullanıcılar dosyayı okuyamaz.
Not: İyi yapılandırılmış bir hosting ortamında kullanıcı izolasyonu (örn. CageFS) bu riski zaten büyük ölçüde ortadan kaldırır; ama dosya izinlerini doğru ayarlamak yine de iyi bir alışkanlıktır.
9. Sunucu Tarafı: WAF, Malware Tarama ve SSL
Uygulama sertleştirmesi tek başına yeterli değildir; trafiğin sunucuya ulaşmadan önce süzülmesi gerekir. İşte burada hosting katmanı devreye girer. Web uygulama güvenlik duvarı (WAF), bilinen saldırı imzalarını ve henüz yaması çıkmamış açıklara yönelik sömürü denemelerini sanal yamalama ile engeller; bu, “yamasız açıklar” sorununa karşı en pratik cevaptır. Buna eklenen sunucu seviyesinde malware tarama, sitenize sızmış zararlı dosyaları erken yakalar.
Alastyr’ın WordPress hosting ortamında bu katman Imunify360 (çift WAF, honeypot tabanlı tehdit istihbaratı ve malware tarama) ile CageFS kullanıcı izolasyonu üzerine kuruludur; ağ düzeyinde ise Voxility 1 Tbps+ kapasiteli L3-L4 anti-DDoS koruma trafiği temizler. Tüm trafiğin ücretsiz SSL ile şifrelenmesi de giriş bilgilerinizin yolda dinlenmesini engeller. Bu altyapı, izolasyon ve LiteSpeed + LSCache ile birlikte hem güvenlik hem de performans sağlar.
10. Günlük Yedekleme ve Bir Kurtarma Planı
Hiçbir savunma %100 değildir; bu yüzden en kötü senaryoya hazırlıklı olmak güvenliğin ayrılmaz parçasıdır. Günlük otomatik yedekleme alan bir hosting, bir saldırı sonrasında sitenizi temiz bir sürümden dakikalar içinde geri yükleyebilmeniz anlamına gelir. Yedeklerin sunucudan bağımsız bir kopyasının da bulunması (3-2-1 kuralı) idealdir. Alastyr planlarında günlük yedekleme standarttır ve bir sorunda destek ekibi 7/24 yanınızdadır.
Saldırı Durumunda Ne Yapmalı? Adım Adım
Siteniz ele geçirildiyse paniğe kapılmadan şu sırayı izleyin:
- 1. İzole edin: Mümkünse siteyi bakım moduna alın ya da geçici olarak erişimi kısıtlayın ki saldırı yayılmasın.
- 2. Tüm parolaları sıfırlayın: WordPress yönetici, hosting paneli (cPanel/Plesk), FTP ve veritabanı parolaları dahil hepsini değiştirin.
- 3. Temiz yedekten geri yükleyin: Sızmanın öncesine ait güncel ve temiz bir yedekten siteyi geri alın.
- 4. Güncelleyin: Çekirdek, tüm tema ve eklentileri en son sürüme getirin; şüpheli eklentileri kaldırın.
- 5. Tarama yapın: Imunify360 gibi bir araçlayla tam malware taraması çalıştırın ve kalan zararlı dosyaları temizleyin.
- 6. Anahtarları yenileyin: wp-config.php güvenlik salt anahtarlarını değiştirerek tüm aktif oturumları sonlandırın.
Bu süreç, günlük yedek ve sunucu seviyesinde tarama sunan bir hosting kullanıyorsanız saatler değil dakikalar sürer.
Hızlı Kontrol Listesi
| Önlem | Katman | Zorluk | Etki |
|---|---|---|---|
| Güçlü parola + 2FA | Uygulama | Kolay | Çok yüksek |
| admin kullanıcı adından kaçınma | Uygulama | Kolay | Orta |
| Kullanıcı sayımını engelleme | Uygulama/Sunucu | Orta | Orta |
| Giriş denemesi limiti + CAPTCHA | Uygulama | Kolay | Yüksek |
| Giriş URL/IP kısıtlaması | Uygulama/Sunucu | Orta | Yüksek |
| Güncel çekirdek/eklenti/tema | Uygulama | Kolay | Çok yüksek |
| wp-config.php sertleştirme | Uygulama | Orta | Yüksek |
| WAF + malware tarama | Sunucu/Hosting | Hosting sağlar | Çok yüksek |
| SSL | Sunucu/Hosting | Kolay | Yüksek |
| Günlük yedekleme | Sunucu/Hosting | Hosting sağlar | Çok yüksek |
Sıkça Sorulan Sorular
WordPress güvenli mi?
Evet, çekirdeği son derece güvenlidir ve dünya çapında profesyonel bir ekip tarafından sürekli denetlenir. Ciddi açıkların neredeyse tamamı güncel olmayan eklenti/tema, zayıf parolalar ve korumasız bırakılan giriş ekranından kaynaklanır; yani güvenlik büyük ölçüde sitenin nasıl yönetildiğine bağlıdır.
2FA gerçekten gerekli mi?
Evet. İki faktörlü doğrulama, çoğu sitenin ekleyebileceği en etkili tek önlemdir. Parolanız bir veri sızıntısıyla ele geçse bile saldırgan ikinci faktöre sahip olmadan giriş yapamaz. Özellikle yönetici ve editör rolündeki tüm hesaplarda zorunlu kılınmalıdır.
Giriş adresini değiştirmek işe yarar mı?
Büyük ölçüde evet. Otomatik botların neredeyse tamamı standart /wp-login.php ve /wp-admin adreslerini hedefler; URL’yi özel bir adrese taşımak bu trafiği yanlış kapıya yönlendirir. Tek başına mutlak koruma değildir ama saldırı yüzeyini ve sunucu yükünü hissedilir şekilde azaltır.
Hangi 2FA yöntemi en güvenli?
FIDO2/passkey donanım anahtarları kimlik avına karşı tasarım gereği en dayanıklı yöntemdir. Pratik bir varsayılan olarak Authenticator uygulamalarının ürettiği TOTP kodları oldukça güçlüdür. SMS ile gelen kodlar SIM swap riski taşıdığından yönetici hesapları için birincil yöntem olarak önerilmez.
Güvenlik eklentisi şart mı?
Şart olmasa da önerilir. İyi bir güvenlik eklentisi giriş koruma, kullanıcı sayımı engelleme ve tarama gibi işlevleri tek yerden sağlar. Ancak sunucu seviyesinde WAF ve malware tarama sunan bir hosting, bu korumanın daha dayanıklı bir katmanını zaten sağlar; ikisi birbirini tamamlar.
wp-config.php için DISALLOW_FILE_EDIT ne işe yarar?
Bu satır, WordPress panelindeki tema ve eklenti kod editörünü kapatır. Bir saldırgan panele girmeyi başarsa bile bu editör üzerinden doğrudan zararlı kod çalıştıramaz; çünkü kod düzenleme bir saldırganın ilk kullandığı araçlardan biridir. Eklemek tek satırdır ve hiçbir normal işlevi bozmaz.
Eklentileri silmek yerine devre dışı bırakmam yeterli mi?
Hayır. Devre dışı bırakılan bir eklentinin dosyaları sunucuda durmaya devam eder ve içindeki bir açıklık doğrudan sömürülebilir. Kullanmadığınız tüm eklenti ve temaları tamamen silmek, saldırı yüzeyini gerçekten küçülten tek doğru yöntemdir.
Hosting güvenliğe etki eder mi?
Kesinlikle evet. WAF, malware tarama, kullanıcı izolasyonu, anti-DDoS ve günlük yedekleme sunan bir hosting, güvenliğin taşıyıcı katmanıdır. Alastyr WordPress hosting ortamı Imunify360 çift WAF, CageFS izolasyonu, Voxility anti-DDoS ve günlük yedekleme ile bu katmanı standart olarak sağlar.
Saldırıya uğradıysam ilk ne yapmalıyım?
Önce mümkünse siteyi izole edip tüm parolaları (WordPress, hosting paneli, FTP, veritabanı) değiştirin. Ardından temiz bir yedekten geri yükleyin, çekirdek ile tüm eklenti/temaları güncelleyin, tam bir malware taraması yapın ve son olarak wp-config.php güvenlik anahtarlarını yenileyerek tüm oturumları sonlandırın. Günlük yedek ve tarama sunan bir hosting bu süreci dakikalara indirir.
Güvenli WordPress Hosting
Imunify360 çift WAF, CageFS izolasyonu, Voxility anti-DDoS, ücretsiz SSL ve günlük yedekleme ile siteniz katman katman koruma altında. İzmir’deki kendi veri merkezimizde, 2002’den beri.





