WordPress · Güvenlik
WordPress Güvenlik Rehberi — WordPress Güvenliği İçin 10 Adım (2026)
WordPress dünyanın en popüler CMS'i — ve en çok saldırılanı. Ama sitenizi korumak için geliştirici olmanıza gerek yok. Bu 10 adım, WordPress güvenliğinin %90'ını kapsar. Ve çoğu 10 dakikadan kısa sürer.
WordPress Neden Hedefte?
İnternetteki web sitelerinin %43'ü WordPress kullanıyor. Bu devasa pazar payı, saldırganlar için WordPress'i en cazip hedef haline getiriyor. Her gün binlerce WordPress sitesi hackleniyor — ve vakaların çoğunda saldırı vektörü tahmin edilebilir: güncellenmemiş pluginler, zayıf parolalar ve varsayılan yapılandırmalar.
İyi haber şu: Bu saldırıların neredeyse tamamı, birkaç basit önlemle engellenebilir.
WordPress Güvenliği İçin 10 Adım
1. Güncel Tutun — Her Şeyi
WordPress core, pluginler, temalar — hepsi güncel olmalı. Güvenlik açıklarının %56'sı güncel olmayan pluginlerden kaynaklanıyor. Otomatik güncellemeleri açın (wp-config.php'ye define('WP_AUTO_UPDATE_CORE', true); ekleyin). Pluginler için haftalık kontrol rutini oluşturun.
2. Gereksiz Pluginleri Silin
Kullanmadığınız her plugin bir saldırı yüzeyidir. "Bir gün lazım olur" diye tuttuğunuz deaktif pluginler bile güvenlik açığı barındırabilir. Silin. Ortalama bir WordPress sitesinde 20 plugin var — bunların en az 5'i gereksizdir.
3. XML-RPC'yi Kapatın
XML-RPC, WordPress'in eski bir özelliği ve günümüzde neredeyse hiç gerekli değil. Ama brute force saldırıları için harika bir giriş noktası. Eğer Jetpack veya WordPress mobil uygulaması kullanmıyorsanız, tamamen kapatın. .htaccess dosyanıza şu satırı ekleyin:
# Block XML-RPC
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>4. /wp-admin'i Koruyun
WordPress yönetici paneli herkesin bildiği bir URL'de: /wp-admin ve /wp-login.php. Bunları korumanın en etkili yolu IP kısıtlaması veya HTTP temel kimlik doğrulaması eklemek. İkinci bir katman olarak, login sayfasına rate limiting uygulayın (Wordfence veya Limit Login Attempts Reloaded gibi pluginlerle).
5. wp-config.php'yi Koruyun
wp-config.php dosyası, WordPress kurulumunuzun en kritik dosyasıdır. Veritabanı şifrenizi ve diğer hassas bilgileri içerir. İki şey yapın:
- Dosyayı yukarı taşıyın: wp-config.php'yi public_html'in bir üst dizinine koyabilirsiniz. WordPress otomatik olarak oraya da bakar.
- .htaccess ile erişimi engelleyin:
<Files wp-config.php> Deny from all </Files>
6. Güçlü Parola Politikası
En az 16 karakter, büyük/küçük harf, rakam ve özel karakter karışımı. Tüm kullanıcı hesapları için zorunlu tutun. Admin kullanıcı adınız "admin" ise hemen değiştirin. WordPress veritabanında wp_users tablosundan yeni bir admin kullanıcısı oluşturun ve eskisini silin.
7. Düzenli Yedekleme — ve Test Edilmiş Geri Yükleme
Yedek almak yetmez, geri yükleyebildiğinizi bilmeniz gerekir. Haftalık otomatik yedekleme + aylık geri yükleme testi yapın. Veritabanı ve dosyalar ayrı ayrı yedeklenmeli. UpdraftPlus veya BlogVault gibi güvenilir bir plugin kullanın.
8. Güvenlik Eklentisi Kurun
Wordfence veya Sucuri Security gibi kapsamlı bir güvenlik plugin'i şunları sağlar: firewall, malware tarama, brute force koruması, dosya bütünlüğü kontrolü. Ücretsiz sürümleri bile çoğu küçük işletme için yeterlidir.
9. Veritabanı Tablo Önekini Değiştirin
Varsayılan WordPress tablo öneki wp_ şeklindedir. SQL injection saldırılarını zorlaştırmak için bunu değiştirin — ideal olarak kurulum sırasında. Mevcut bir site için Brozzme DB Prefix gibi bir plugin kullanabilirsiniz.
10. Dışarıdan Kontrol Ettirin
Kendi sitenizin güvenliğini tamamen objektif değerlendiremezsiniz. Bir dış göz, sizin gözden kaçırdığınız açıkları yakalar. WordPress güvenlik kontrolümüz, plugin ve tema risklerini, admin paneli görünürlüğünü, XML-RPC durumunu ve wp-config korumasını dışarıdan test eder.
Hemen Yapılması Gereken 3 Şey
Vaktiniz kısıtlıysa, şu üçünü bugün yapın:
- Her şeyi güncelleyin — WordPress core, tüm pluginler, tema
- XML-RPC'yi kapatın — eğer kullanmıyorsanız
- Bir güvenlik plugin'i kurun — Wordfence ücretsiz sürümü yeterli
Bu üç adım, WordPress saldırılarının %70'inden fazlasını engeller.