WordPress Güvenli mi? Riskin Gerçek Kaynağı ve Sorumluluk Paylaşımı

Net cevap: WordPress’in kendisi güvenlidir; güvensiz olan bakımsız kurulumdur. Sahadaki olayların büyük çoğunluğu çekirdek yazılımın açığından değil, güncellenmemiş eklentilerden, güvenilmez kaynaktan indirilen temalardan ve zayıf erişim politikasından doğar — yani güvenlik bir marka özelliği değil, bir bakım disiplinidir.
Bu yazı riskin nereden geldiğini, saldırıların nasıl çalıştığını ve sorumluluğun kimde olduğunu açar; sonunda altı temel önlemle biter. Uyum ve güvenlik kalemlerinin bütçedeki yerini zorunlu uyum maliyetleri yazısında ele almıştık.
Riskin Gerçek Kaynağı: Üç Kapı
Saldırganın aradığı şey açık bir kapıdır; hangi binada olduğu ikinci meseledir.
Kapı 1 — Güncellenmemiş Yazılım
Yayımlanan her güvenlik güncellemesi, aynı zamanda o açığın duyurusudur; güncellemeyi yapmayan site, herkesin bildiği bir kapıyı açık bırakmış olur ve otomatik tarayıcılar tam olarak bu kapıları arar.
Kapı 2 — Kaynağı Belirsiz Tema ve Eklenti
Ücretli bir temayı bedavaya sunan siteler, çoğu zaman içine yerleştirilmiş kodla birlikte sunar; bu, kurulumun ilk gününde açılmış bir arka kapıdır ve sonradan kapatması pahalıdır.
Kapı 3 — Zayıf Erişim
Tahmin edilebilir kullanıcı adı, basit şifre, herkese verilmiş yönetici yetkisi: bu üçlü hiçbir yazılım açığına ihtiyaç duymadan, kapıyı doğrudan anahtarla açar.
Kapı 4 — Terk Edilmiş Bileşenler
Yıllar önce kurulup unutulmuş bir eklenti, geliştiricisi bıraktığı için hiç güncellenmez ve zamanla açık bir kapıya dönüşür; kullanılmayan bileşenleri kaldırmak, en ucuz güvenlik önlemidir.
Ortak Nokta
Üç kapının da ortak özelliği yönetilebilir olmasıdır; hiçbiri kaderin değil, ihmalin sonucudur.
Kaynak ve resmî belge: USOM · Ulusal Siber Olaylara Müdahale Merkezi
Saldırılar Nasıl Çalışıyor?
Sitenize saldıran şey çoğu zaman bir kişi değil, bir listedir.
Hedefli Değil, Taramalı
Otomatik araçlar milyonlarca adresi tarar ve bilinen açıkları dener; küçük bir işletme sitesi “kimin umurunda” diye düşünülse de tarama kimsenin önemini sormaz, sadece açık kapı arar.
Amaç Ne?
Çoğu olayda amaç veri çalmak bile değildir: siteyi spam dağıtımı, yönlendirme veya sahte sayfa barındırma için kullanmak yeterlidir — ve bu kullanım genellikle uzun süre fark edilmez.
Fark Edilme Anı
Sorun çoğunlukla arama sonuçlarında tuhaf bağlantılar belirdiğinde, e-postalar spam’e düştüğünde veya barındırma sağlayıcısı uyarı gönderdiğinde anlaşılır; yani hasar, keşiften önce başlar.
Arama Motoru Cezası
Ele geçirilen sitelerde arama motorları uyarı gösterebilir veya sıralamayı düşürebilir; bu kayıp teknik temizlikle anında geri gelmez ve toparlanma haftalara yayılır.
Temizliğin Maliyeti
Olay sonrası temizlik, düzenli bakımın yıllık bedelini kolaylıkla aşar; üstelik itibar ve arama görünürlüğü kaybı bu tabloya hiç girmez.
Sorumluluk Kimde? Üç Taraflı Paylaşım
Güvenlik tek kişinin işi değildir; üç taraf arasında paylaşılır.
| Taraf | Sorumluluğu | Ölçüsü |
|---|---|---|
| Barındırma sağlayıcısı | Sunucu güvenliği, ağ katmanı, altyapı yamaları | Sözleşme ve destek kalitesi |
| Bakım hizmeti / ajans | Güncelleme, yedek, izleme, müdahale | Yıllık bakım anlaşması |
| İşletme | Erişim politikası, kullanıcı disiplini, karar | Şifre ve yetki düzeni |
Sağlayıcının Sınırı
Barındırma sağlayıcısı sunucuyu korur ama sizin sitenizdeki eklentiyi güncellemez; “hosting güvenli” cümlesi, sitenin de güvenli olduğu anlamına gelmez.
Ajansın Sınırı
Bakım hizmeti güncelleme ve yedeği üstlenir; ancak yönetici şifresini paylaşan veya herkese tam yetki veren bir işletmede hiçbir bakım anlaşması koruma sağlamaz.
İşletmenin Payı
En küçük görünen ama en belirleyici pay buradadır: kimin hangi yetkiyle girdiği, şifrelerin nasıl saklandığı ve ayrılan personelin erişiminin kapatılıp kapatılmadığı.
Yazılı Olsun
Üç tarafın sınırı yazılı değilse, olay gününde herkes diğerini işaret eder; bakım kapsamının ne içerdiğini bakım ücreti yazısında kalem kalem vermiştik.
Siteyi Koruyan 6 Temel Önlem
Güvenlik pahalı ürünlerle değil, ucuz alışkanlıklarla sağlanır.
Güncelleme Düzeni
Çekirdek, tema ve eklentilerin düzenli güncellenmesi tek başına riskin büyük kısmını kapatır; güncelleme zamanlamasının doğru kurgusunu güncelleme zamanı yazısında anlattık.
Harici Yedek
Yedek, siteyle aynı sunucuda durduğu sürece yedek sayılmaz; harici konumda tutulmalı ve en az yılda bir kez geri dönüşü denenmelidir — denenmemiş yedek, bir varsayımdır.
Erişim Politikası
Güçlü ve benzersiz şifreler, iki adımlı doğrulama ve rol bazlı yetkilendirme; üçü birlikte, en yaygın saldırı biçimini neredeyse tamamen etkisiz kılar.
Gereksizi Kaldırmak
Kullanılmayan tema ve eklentiler devre dışı bırakılmakla kalmayıp silinmelidir; pasif duran bir bileşen bile sunucuda dosya olarak durduğu sürece risk taşımaya devam eder.
Kaynak Disiplini
Tema ve eklentiler yalnız resmî dizinden veya üreticinin kendi sitesinden alınmalı; seçim ölçütlerini kaynak seçimi yazısında tek tek sıraladık.
Ek Katman: Ne Zaman Gerekir?
Temel önlemler çoğu siteye yeter; bazı siteler bir katman daha ister.
Güvenlik Duvarı ve İzleme
Trafiği filtreleyen bir katman ve dosya değişikliklerini izleyen bir sistem, saldırı denemelerini kapıda durdurur ve bir şey olduğunda size zamanında haber verir.
E-Ticarette Zorunluluk
Ödeme ve müşteri verisi işleyen sitelerde bu katman isteğe bağlı değildir; risk parasal olduğu kadar hukukidir; uyum kalemlerinin bütçedeki karşılığını zorunlu uyum maliyetleri yazısında vermiştik.
Kurumsal Senaryolar
Çok kullanıcılı, bayi girişli veya kişisel veri yoğun yapılarda erişim kayıtlarının tutulması ve düzenli denetim, teknik olmaktan çok yönetimsel bir gerekliliktir.
Sunucu Tarafı Payı
Barındırma sağlayıcısının sunduğu güvenlik duvarı ve izleme katmanı da hesaba katılmalı; sitede kurulacak katmanı seçmeden önce sunucuda zaten neyin çalıştığını sormak, gereksiz üst üste binmeyi önler.
Abartının Sınırı
Öte yandan üst üste yığılmış güvenlik eklentileri siteyi yavaşlatır ve birbiriyle çakışır; koruma, ürün sayısıyla değil kurgunun doğruluğuyla ölçülür.
Olay Olursa: 5 Adımlı Müdahale
Kriz anında en pahalı şey, ne yapacağını bilmemektir.
Adım 1-2 — İzole Et, Haber Ver
İlk iş siteyi bakım moduna almak ve barındırma sağlayıcısıyla bakım hizmetine aynı anda haber vermektir; paniğe kapılıp dosya silmek, çoğu zaman kanıtı ve kurtarma şansını birlikte yok eder.
Adım 3 — Temiz Yedeğe Dön
Olaydan önceki temiz bir yedek varsa geri dönüş en hızlı çözümdür; bu adım, harici yedek disiplininin neden pazarlık konusu olmadığını da açıklar.
Adım 4 — Kapıyı Kapat
Geri dönüş yeterli değildir: aynı açık kapatılmazsa aynı olay tekrarlanır; tüm şifreler değiştirilir, yazılım güncellenir ve kaynağı belirsiz bileşenler kaldırılır.
Adım 5 — Kaydı Tut
Ne oldu, ne yapıldı, ne değişti — tek sayfalık bir kayıt, bir sonraki kararı kolaylaştırır ve bakım planınızı gerçek bir deneyimin üzerine kurar. Kurulum ve bakım kapsamımız fiyat sayfamızda açık.
Sahadan Notlar
Kısa Sözlük
Hızlı Özet
Sıradaki Adım
Sık Sorulan Sorular
WordPress güvenli mi?
Çekirdek yazılım güvenlidir ve güvenlik güncellemeleri düzenli yayımlanır; sahadaki olayların büyük çoğunluğu güncellenmemiş eklentilerden, güvenilmez kaynaktan indirilen temalardan ve zayıf erişim politikasından doğar. Yani güvenlik bir platform özelliğinden çok bakım disiplinidir; aynı ihmal başka bir sistemde de aynı sonucu üretir.
Küçük bir işletme sitesi neden saldırıya uğrar?
Çünkü saldırılar çoğunlukla hedefli değil taramalıdır: otomatik araçlar milyonlarca adresi bilinen açıklar için dener ve kimin önemli olduğunu sormaz. Amaç genelde veri çalmak değil, siteyi spam dağıtımı, yönlendirme veya sahte sayfa barındırma için kullanmaktır — bu da uzun süre fark edilmez.
Site güvenliğinden kim sorumlu?
Üç taraf: barındırma sağlayıcısı sunucu ve ağ katmanından, bakım hizmeti güncelleme-yedek-izleme ve müdahaleden, işletme ise erişim politikası ve kullanıcı disiplininden sorumludur. Sınırlar yazılı değilse olay gününde herkes diğerini işaret eder; “hosting güvenli” ifadesi sitenin de güvenli olduğu anlamına gelmez.
