Blog

WordPress Güvenlik Rehberi: 10 Adımlık Kontrol Listesi

WordPress güvenlik rehberiyle güncelleme, erişim, yedekleme ve izleme adımlarını öğrenin; siteniz için uygulanabilir bir plan kurun.

Yazan: 25 Temmuz 2026 10 dakika okuma

WordPress güvenlik rehberi, tek bir eklenti kurup ayarları unutmak anlamına gelmez. Güvenli bir site; güncel yazılım, sınırlı kullanıcı yetkileri, güçlü kimlik doğrulama, güvenilir hosting, düzenli yedek ve izleme süreçlerinin birlikte çalışmasıyla oluşur. Amaç “asla saldırıya uğramaz” vaadi vermek değil, riski azaltmak ve bir olay yaşandığında etkisini sınırlamaktır.

Bu rehber, teknik ayrıntılarda kaybolmadan uygulanabilir bir güvenlik temeli kurmak isteyen WordPress site sahipleri için hazırlandı. Resmî WordPress güvenlik belgelerinde de güncel bileşenler, doğru dosya izinleri, güvenli bağlantılar, yedekleme ve izleme birbirini tamamlayan kontroller olarak ele alınır.

WordPress güvenliği neden katmanlı olmalı?

Bir web sitesinin güvenliği yalnızca WordPress çekirdeğine bağlı değildir. Yönetici bilgisayarı, parola alışkanlıkları, e-posta hesabı, hosting işletim sistemi, PHP sürümü, tema, eklentiler ve üçüncü taraf entegrasyonlar aynı zincirin parçalarıdır. Zincirin tek bir halkası zayıfsa diğer önlemler saldırganın işini zorlaştırsa bile bütün riski ortadan kaldırmaz.

Katmanlı yaklaşım üç hedefe hizmet eder: yetkisiz erişimi zorlaştırmak, başarılı bir ihlalin yayılmasını sınırlandırmak ve olağan dışı davranışı erken fark etmek. Bu nedenle güvenlik kontrol listesi yalnızca “hangi eklenti?” sorusuyla başlamamalı; varlık, erişim, güncelleme, yedek ve müdahale başlıklarını içermelidir.

WordPress güvenlik kontrol listesinin 10 temel adımı

1. WordPress, tema ve eklentileri güncel tutun

Desteklenen sürümler güvenlik düzeltmelerini alır. Kullanılmayan tema ve eklentileri yalnızca pasif bırakmak yerine, ihtiyaç yoksa yedek sonrasında kaldırın. Güncellemeden önce değişiklik notlarını, uyumluluğu ve geri dönüş yolunu kontrol edin; kritik işlevleri staging ortamında sınayın.

2. Her kullanıcıya gereken en düşük rolü verin

İçerik yazan herkesin yönetici olması gerekmez. Editör, yazar ve mağaza yöneticisi gibi roller sorumluluğa göre dağıtılmalıdır. Ayrılan çalışanların hesapları kapatılmalı, ortak kullanıcılar bırakılmamalı ve periyodik erişim incelemesi yapılmalıdır.

3. Güçlü ve benzersiz parolalar kullanın

Yönetici, hosting, alan adı ve e-posta hesaplarında aynı parolayı kullanmayın. Parola yöneticisiyle uzun ve benzersiz parolalar üretin. Mümkün olan hizmetlerde çok faktörlü kimlik doğrulamayı açın; kurtarma kodlarını güvenli bir yerde saklayın.

4. HTTPS ve güvenli yönetim bağlantısı sağlayın

Geçerli TLS sertifikası ziyaretçi ile sunucu arasındaki trafiği şifreler. Yönetim paneli ve giriş sayfası da HTTPS üzerinden açılmalıdır. Sertifika yenilemesini izleyin; sayfa içindeki HTTP kaynaklarının karışık içerik hatası üretmediğini kontrol edin.

5. Güvenilir kaynaklardan yazılım yükleyin

Kırılmış lisanslı tema ve eklentiler görünmeyen kod, kapı veya reklam ekleyebilir. Eklentinin güncellenme geçmişini, destek durumunu ve gerçekten çözdüğü ihtiyacı değerlendirin. Daha çok eklenti daha çok güvenlik anlamına gelmez; her ek bileşen yeni bakım sorumluluğudur.

6. Dosya izinlerini ve yapılandırmayı sınırlandırın

Dosyalar yalnızca gereken kullanıcı ve süreçler tarafından yazılabilir olmalıdır. Her sunucu yapısı farklı olduğu için internetten kopyalanan izin komutlarını körlemesine çalıştırmayın. Yapılandırma dosyasını, yönetici erişimini ve sunucu anahtarlarını hosting mimarisine uygun biçimde koruyun.

7. Yedekleri siteden ayrı tutun

Otomatik yedeklerin sıklığı sitenin değişim hızına göre belirlenmelidir. Yoğun sipariş alan mağazayla ayda bir güncellenen kurumsal site aynı plana ihtiyaç duymaz. En az bir kopyayı canlı sunucudan bağımsız tutun ve düzenli geri yükleme testi yapın.

8. Giriş denemelerini ve olağan dışı değişiklikleri izleyin

Başarısız oturum açma artışı, yeni yönetici hesabı, bilinmeyen dosya değişikliği veya beklenmeyen trafik sıçraması incelenmelidir. Günlükler sınırsız tutulmak zorunda değildir; fakat olay araştırmasını mümkün kılacak süre, saat dilimi ve erişim koruması planlanmalıdır.

9. API ve entegrasyon erişimlerini ayırın

Bir otomasyonun yönetici parolasını kullanması gerekmez. WordPress Application Passwords gibi iptal edilebilir, uygulamaya özel kimlik bilgileri tercih edilebilir. Her entegrasyona ayrı erişim verildiğinde bir bağlantıyı diğerlerini bozmadan kapatmak kolaylaşır.

10. Olay müdahale planını önceden yazın

Site bozulduğunda kimin aranacağı, hangi hesapların geçici kapatılacağı, günlüklerin nerede olduğu ve temiz yedeğin nasıl geri yükleneceği önceden belirlenmelidir. Ödeme veya kişisel veri etkilenmiş olabileceğinde teknik incelemenin yanında uygun hukuki ve operasyonel süreçler de değerlendirilmelidir.

Güvenlik eklentisi seçerken nelere bakılmalı?

Önce ihtiyacı tanımlayın: giriş koruması, dosya değişikliği bildirimi, kötü amaçlı yazılım taraması, güvenlik duvarı veya etkinlik kaydı birbirinden farklı işlevlerdir. Hosting zaten bazı kontrolleri sunuyorsa aynı katmanı tekrar eden iki araç performans ve uyumluluk sorunu yaratabilir.

Bir eklentiyi yalnızca indirme sayısına göre değil; güncelleme sıklığı, desteklenen WordPress ve PHP sürümleri, veri işleme yaklaşımı, kaldırıldığında bıraktığı yapılandırma ve yanlış pozitifleri yönetme imkânıyla değerlendirin. Kurulumdan sonra varsayılan ayarları kabul etmek yerine bildirim alıcılarını ve müdahale prosedürünü belirleyin.

Uygulama öncesi güvenli çalışma planı

Canlı sitede teknik değişiklik yapmadan önce dosyaları ve veritabanını kapsayan güncel bir yedek alın. Yedeğin var olması tek başına yeterli değildir; geri yükleme yöntemini, saklama konumunu ve erişim yetkisini de doğrulayın. Mümkünse değişiklikleri önce staging ortamında deneyin. Özellikle ödeme, üyelik, form ve rezervasyon kullanan sitelerde test kopyasının canlı veriye yazmadığından emin olun.

Her seferinde yalnızca bir değişkeni değiştirin ve sonucu kaydedin. Birden çok eklentiyi kapatmak, sunucu ayarlarını değiştirmek ve önbelleği aynı anda temizlemek sorunu geçici olarak gizleyebilir; fakat gerçek nedeni bulmayı zorlaştırır. Başlangıç saati, etkilenen URL, yapılan son işlem, görülen hata ve geri alma adımı kısa bir müdahale kaydında tutulmalıdır.

  1. Mevcut durumu ekran görüntüsü, URL ve zaman bilgisiyle belgeleyin.
  2. Dosya ve veritabanı yedeğini alın; geri yükleme erişimini kontrol edin.
  3. Önbellek katmanlarını ve test ortamını belirleyin.
  4. En düşük riskli kontrolden başlayarak tek değişkenle ilerleyin.
  5. Masaüstü ve mobil görünümle birlikte form ve ödeme akışlarını sınayın.
  6. Başarılı sonucu ve geri dönüş planını bakım kayıtlarına ekleyin.

Sık yapılan hatalar

  • Yedeksiz müdahale: Küçük görünen bir ayarın daha geniş kesintiye yol açabileceğini hesaba katmamak.
  • Çok sayıda değişikliği birleştirmek: Hangi adımın sorunu çözdüğünü veya yeni hata ürettiğini belirsiz bırakmak.
  • Yalnızca ana sayfayı test etmek: Yazılar, ürünler, kategori sayfaları, formlar ve mobil menü gibi kritik yolları atlamak.
  • Önbelleği göz ardı etmek: Tarayıcı, eklenti, sunucu ve CDN katmanlarında eski çıktının gösterilebileceğini unutmak.
  • Kalıcı çözüm yerine belirtiyi gizlemek: Kayıtları incelemeden rastgele yönlendirme veya eklenti eklemek.
  • Erişimleri paylaşmak: Ortak yönetici hesabı kullanmak ve işlem sonrasında geçici erişimleri kapatmamak.

Ne zaman profesyonel destek alınmalı?

WordPress güvenlik çalışması sırasında yönetim paneline erişemiyorsanız, değişiklikler sipariş veya müşteri verisini etkiliyorsa, dosyalarda beklenmeyen kod görüyorsanız ya da her müdahalede hata büyüyorsa deneme-yanılmayı durdurun. Sunucu günlüklerini ve mevcut yedeği koruyarak hosting sağlayıcısı veya yetkin bir WordPress uzmanıyla ilerleyin. Rastgele dosya silmek hem kanıtları hem de geri dönüş olasılığını azaltabilir.

Teknik bakım yalnızca arıza çıktığında yapılan bir işlem değildir. Güncelleme, yedekleme, erişim kontrolü, çalışma süresi izleme ve periyodik testler aynı planın parçalarıdır. WordPress yedekleme rehberi konusundaki rehberimiz, bu planın komşu adımlarını ayrıntılı biçimde ele alır. Daha geniş bakım ihtiyacınız varsa WordPress bakım hizmetinin kapsamını da inceleyebilirsiniz.

Sık sorulan sorular

İşleme başlamadan önce mutlaka yedek alınmalı mı?

Evet. Dosya ve veritabanı birlikte yedeklenmeli, geri yükleme yolu bilinmeli ve mümkünse kopya canlı sunucudan ayrı bir konumda tutulmalıdır. Yalnızca “otomatik yedek açık” bilgisini görmek yerine son başarılı yedeğin tarihini kontrol edin.

Bir güvenlik veya performans eklentisi tek başına yeterli olur mu?

Hayır. Eklenti belirli kontrolleri kolaylaştırabilir; ancak güncel yazılım, doğru kullanıcı rolleri, güvenilir hosting, yedekleme, izleme ve dikkatli işletim süreçlerinin yerini tutmaz. Aynı işi yapan çok sayıda eklenti de çakışma ve bakım yükü oluşturabilir.

Canlı sitede hızlıca deneme yapmak doğru mu?

Basit ve geri alınabilir kontroller bile önce yedeklenmelidir. Tema, eklenti, yönlendirme, veritabanı veya sunucu yapılandırması değişecekse staging ortamı daha güvenlidir. Canlıda işlem zorunluysa düşük trafik zamanı ve açık geri dönüş planı seçin.

Sorun çözüldükten sonra ne yapılmalı?

Önbellekleri kontrollü temizleyin; mobil ve masaüstünde kritik sayfaları, formları ve varsa test siparişini doğrulayın. Ardından yapılan değişikliği, tarihi ve sonucu kaydedin. Aynı belirti tekrarlandığında bu kayıt teşhisi hızlandırır.

Sonuç: küçük ve doğrulanabilir adımlarla ilerleyin

WordPress güvenlik çalışması için en güvenli yaklaşım; kanıta dayalı teşhis, güncel yedek, tek değişkenli test ve ölçülebilir doğrulamadır. Hızlı görünen rastgele müdahaleler yerine önce kapsamı belirlemek, değişikliği kontrollü uygulamak ve sonucu bütün kullanıcı yolculuğunda sınamak sitenin sürekliliğini korur.

Sitenizdeki teknik riski birlikte değerlendirelim. Sorunun kaynağını bulmak, güvenli müdahale planı hazırlamak veya düzenli bakım kapsamını netleştirmek için Koala WordPress ile iletişime geçin.

WhatsApp İletişim