WordPress Site
WordPress Karar Rehberi

WordPress Güvenli mi? Riskin Gerçek Kaynağı ve Sorumluluk Paylaşımı

6 Ağustos 2026 · adaptedijital
WordPress Güvenli mi? Riskin Gerçek Kaynağı ve Sorumluluk Paylaşımı

Net cevap: WordPress’in kendisi güvenlidir; güvensiz olan bakımsız kurulumdur. Sahadaki olayların büyük çoğunluğu çekirdek yazılımın açığından değil, güncellenmemiş eklentilerden, güvenilmez kaynaktan indirilen temalardan ve zayıf erişim politikasından doğar — yani güvenlik bir marka özelliği değil, bir bakım disiplinidir.

Bu yazı riskin nereden geldiğini, saldırıların nasıl çalıştığını ve sorumluluğun kimde olduğunu açar; sonunda altı temel önlemle biter. Uyum ve güvenlik kalemlerinin bütçedeki yerini zorunlu uyum maliyetleri yazısında ele almıştık.

Riskin Gerçek Kaynağı: Üç Kapı

Saldırganın aradığı şey açık bir kapıdır; hangi binada olduğu ikinci meseledir.

Riskin 3 Kapısı1Güncellenmemişyazılım2Belirsizkaynak3Zayıferişim

Kapı 1 — Güncellenmemiş Yazılım

Yayımlanan her güvenlik güncellemesi, aynı zamanda o açığın duyurusudur; güncellemeyi yapmayan site, herkesin bildiği bir kapıyı açık bırakmış olur ve otomatik tarayıcılar tam olarak bu kapıları arar.

Kapı 2 — Kaynağı Belirsiz Tema ve Eklenti

Ücretli bir temayı bedavaya sunan siteler, çoğu zaman içine yerleştirilmiş kodla birlikte sunar; bu, kurulumun ilk gününde açılmış bir arka kapıdır ve sonradan kapatması pahalıdır.

Kapı 3 — Zayıf Erişim

Tahmin edilebilir kullanıcı adı, basit şifre, herkese verilmiş yönetici yetkisi: bu üçlü hiçbir yazılım açığına ihtiyaç duymadan, kapıyı doğrudan anahtarla açar.

Kapı 4 — Terk Edilmiş Bileşenler

Yıllar önce kurulup unutulmuş bir eklenti, geliştiricisi bıraktığı için hiç güncellenmez ve zamanla açık bir kapıya dönüşür; kullanılmayan bileşenleri kaldırmak, en ucuz güvenlik önlemidir.

Ortak Nokta

Üç kapının da ortak özelliği yönetilebilir olmasıdır; hiçbiri kaderin değil, ihmalin sonucudur.

Kaynak ve resmî belge: USOM · Ulusal Siber Olaylara Müdahale Merkezi

Saldırılar Nasıl Çalışıyor?

Sitenize saldıran şey çoğu zaman bir kişi değil, bir listedir.

Hedefli Değil, Taramalı

Otomatik araçlar milyonlarca adresi tarar ve bilinen açıkları dener; küçük bir işletme sitesi “kimin umurunda” diye düşünülse de tarama kimsenin önemini sormaz, sadece açık kapı arar.

Amaç Ne?

Çoğu olayda amaç veri çalmak bile değildir: siteyi spam dağıtımı, yönlendirme veya sahte sayfa barındırma için kullanmak yeterlidir — ve bu kullanım genellikle uzun süre fark edilmez.

Fark Edilme Anı

Sorun çoğunlukla arama sonuçlarında tuhaf bağlantılar belirdiğinde, e-postalar spam’e düştüğünde veya barındırma sağlayıcısı uyarı gönderdiğinde anlaşılır; yani hasar, keşiften önce başlar.

Arama Motoru Cezası

Ele geçirilen sitelerde arama motorları uyarı gösterebilir veya sıralamayı düşürebilir; bu kayıp teknik temizlikle anında geri gelmez ve toparlanma haftalara yayılır.

Temizliğin Maliyeti

Olay sonrası temizlik, düzenli bakımın yıllık bedelini kolaylıkla aşar; üstelik itibar ve arama görünürlüğü kaybı bu tabloya hiç girmez.

Sorumluluk Kimde? Üç Taraflı Paylaşım

Güvenlik tek kişinin işi değildir; üç taraf arasında paylaşılır.

Taraf Sorumluluğu Ölçüsü
Barındırma sağlayıcısı Sunucu güvenliği, ağ katmanı, altyapı yamaları Sözleşme ve destek kalitesi
Bakım hizmeti / ajans Güncelleme, yedek, izleme, müdahale Yıllık bakım anlaşması
İşletme Erişim politikası, kullanıcı disiplini, karar Şifre ve yetki düzeni

Sağlayıcının Sınırı

Barındırma sağlayıcısı sunucuyu korur ama sizin sitenizdeki eklentiyi güncellemez; “hosting güvenli” cümlesi, sitenin de güvenli olduğu anlamına gelmez.

Ajansın Sınırı

Bakım hizmeti güncelleme ve yedeği üstlenir; ancak yönetici şifresini paylaşan veya herkese tam yetki veren bir işletmede hiçbir bakım anlaşması koruma sağlamaz.

İşletmenin Payı

En küçük görünen ama en belirleyici pay buradadır: kimin hangi yetkiyle girdiği, şifrelerin nasıl saklandığı ve ayrılan personelin erişiminin kapatılıp kapatılmadığı.

Yazılı Olsun

Üç tarafın sınırı yazılı değilse, olay gününde herkes diğerini işaret eder; bakım kapsamının ne içerdiğini bakım ücreti yazısında kalem kalem vermiştik.

Siteyi Koruyan 6 Temel Önlem

Güvenlik pahalı ürünlerle değil, ucuz alışkanlıklarla sağlanır.

Güncelleme Düzeni

Çekirdek, tema ve eklentilerin düzenli güncellenmesi tek başına riskin büyük kısmını kapatır; güncelleme zamanlamasının doğru kurgusunu güncelleme zamanı yazısında anlattık.

Harici Yedek

Yedek, siteyle aynı sunucuda durduğu sürece yedek sayılmaz; harici konumda tutulmalı ve en az yılda bir kez geri dönüşü denenmelidir — denenmemiş yedek, bir varsayımdır.

Erişim Politikası

Güçlü ve benzersiz şifreler, iki adımlı doğrulama ve rol bazlı yetkilendirme; üçü birlikte, en yaygın saldırı biçimini neredeyse tamamen etkisiz kılar.

Gereksizi Kaldırmak

Kullanılmayan tema ve eklentiler devre dışı bırakılmakla kalmayıp silinmelidir; pasif duran bir bileşen bile sunucuda dosya olarak durduğu sürece risk taşımaya devam eder.

Kaynak Disiplini

Tema ve eklentiler yalnız resmî dizinden veya üreticinin kendi sitesinden alınmalı; seçim ölçütlerini kaynak seçimi yazısında tek tek sıraladık.

6 Temel Önlemin Etkisi (puan)Güncelleme düzeni94Erişim politikası88Harici yedek86Kaynak disiplini80İzleme66Güvenlik duvarı62

Ek Katman: Ne Zaman Gerekir?

Temel önlemler çoğu siteye yeter; bazı siteler bir katman daha ister.

Güvenlik Duvarı ve İzleme

Trafiği filtreleyen bir katman ve dosya değişikliklerini izleyen bir sistem, saldırı denemelerini kapıda durdurur ve bir şey olduğunda size zamanında haber verir.

E-Ticarette Zorunluluk

Ödeme ve müşteri verisi işleyen sitelerde bu katman isteğe bağlı değildir; risk parasal olduğu kadar hukukidir; uyum kalemlerinin bütçedeki karşılığını zorunlu uyum maliyetleri yazısında vermiştik.

Kurumsal Senaryolar

Çok kullanıcılı, bayi girişli veya kişisel veri yoğun yapılarda erişim kayıtlarının tutulması ve düzenli denetim, teknik olmaktan çok yönetimsel bir gerekliliktir.

Sunucu Tarafı Payı

Barındırma sağlayıcısının sunduğu güvenlik duvarı ve izleme katmanı da hesaba katılmalı; sitede kurulacak katmanı seçmeden önce sunucuda zaten neyin çalıştığını sormak, gereksiz üst üste binmeyi önler.

Abartının Sınırı

Öte yandan üst üste yığılmış güvenlik eklentileri siteyi yavaşlatır ve birbiriyle çakışır; koruma, ürün sayısıyla değil kurgunun doğruluğuyla ölçülür.

Olay Olursa: 5 Adımlı Müdahale

Kriz anında en pahalı şey, ne yapacağını bilmemektir.

5 Adımlı Müdahale1İzoleet2Haberver3Yedeğedön4Kapıyıkapat5Kaydıtut

Adım 1-2 — İzole Et, Haber Ver

İlk iş siteyi bakım moduna almak ve barındırma sağlayıcısıyla bakım hizmetine aynı anda haber vermektir; paniğe kapılıp dosya silmek, çoğu zaman kanıtı ve kurtarma şansını birlikte yok eder.

Adım 3 — Temiz Yedeğe Dön

Olaydan önceki temiz bir yedek varsa geri dönüş en hızlı çözümdür; bu adım, harici yedek disiplininin neden pazarlık konusu olmadığını da açıklar.

Adım 4 — Kapıyı Kapat

Geri dönüş yeterli değildir: aynı açık kapatılmazsa aynı olay tekrarlanır; tüm şifreler değiştirilir, yazılım güncellenir ve kaynağı belirsiz bileşenler kaldırılır.

Adım 5 — Kaydı Tut

Ne oldu, ne yapıldı, ne değişti — tek sayfalık bir kayıt, bir sonraki kararı kolaylaştırır ve bakım planınızı gerçek bir deneyimin üzerine kurar. Kurulum ve bakım kapsamımız fiyat sayfamızda açık.

Sahadan Notlar

Saha notu: Güvenlik itirazıyla gelen müşterilere tek soru soruyoruz: ‘Son altı ayda kaç güncelleme yapıldı?’ Cevap çoğunlukla sessizlik oluyor. Olayların neredeyse tamamı bu cevabın içinde saklı; sistem değil, ihmal hedef alınıyor.
Kaynak uyarısı: Ücretli bir temayı bedavaya sunan sitelerden indirilen dosyalarda içine kod yerleştirilmiş sürümlere sık rastlıyoruz. Kurulumun ilk gününde açılan bu kapıyı sonradan kapatmak, temanın lisans bedelinin katbekat üstüne mal oluyor.
Yedek dersi: Teslim listemizde ‘yedek alındı’ maddesi yok; ‘yedekten geri dönüş denendi’ maddesi var. Aradaki fark, kriz gününde her şey demek. Denenmemiş yedek bir varsayımdır ve varsayımlar en kötü anda çöker.
Yetki notu: Herkese yönetici yetkisi veren işletmelerde er geç bir kaza oluyor; bazen saldırı bile gerekmiyor, iyi niyetli bir tıklama yetiyor. Rolleri doğru dağıtmak beş dakikalık iş, sonuçları yıllarca sürüyor.
Paylaşım uyarısı: Olay gününde en çok duyduğumuz cümle: ‘Ben hosting güvenli sanıyordum.’ Sağlayıcı sunucuyu korur, sitenizdeki eklentiyi güncellemez. Üç tarafın sınırı yazılı değilse, kriz anında herkes diğerini işaret ediyor.
Abartı notu: Üst üste kurulmuş üç güvenlik eklentisi gördüğümüz siteler var; birbiriyle çakışıyor, siteyi yavaşlatıyor ve hiçbiri düzgün yapılandırılmamış. Koruma ürün sayısıyla değil, kurgunun doğruluğuyla ölçülüyor.

Kısa Sözlük

Otomatik Tarama: Milyonlarca adresi bilinen açıklar için deneyen, hedef seçmeyen saldırı yöntemi.
Arka Kapı: Kaynağı belirsiz dosyalarla siteye yerleşen, sonradan erişim sağlayan gizli kod.
Rol Bazlı Yetki: Her kullanıcıya yalnız ihtiyacı kadar erişim verilmesi ilkesi.
Geri Dönüş Denemesi: Yedeğin gerçekten çalıştığının test edilerek doğrulanması.

Hızlı Özet

WordPress’in kendisi güvenlidir; güvensiz olan bakımsız kurulumdur. Risk üç kapıdan girer: güncellenmemiş yazılım, kaynağı belirsiz tema-eklenti ve zayıf erişim politikası. Saldırılar çoğunlukla hedefli değil taramalıdır ve amaç veri çalmaktan çok siteyi spam veya yönlendirme için kullanmaktır; bu yüzden uzun süre fark edilmez. Sorumluluk üç taraf arasında paylaşılır: barındırma sağlayıcısı sunucuyu, bakım hizmeti güncelleme-yedek-izlemeyi, işletme ise erişim politikasını üstlenir. Altı temel önlem — güncelleme düzeni, harici ve denenmiş yedek, güçlü erişim politikası, kaynak disiplini, gerektiğinde güvenlik duvarı ve izleme — riskin büyük kısmını kapatır.

Sıradaki Adım

Bugün üç şeyi kontrol edin: son güncelleme ne zaman yapıldı, yedek harici konumda mı ve geri dönüşü denendi mi, panelde kaç kişinin yönetici yetkisi var? Sonra üç tarafın sorumluluk sınırını yazılı hâle getirin — sağlayıcı, bakım hizmeti, işletme. Uyum kalemlerinin bütçedeki yeri zorunlu maliyetler yazısında; kurulumunuzu ön değerlendirme görüşmesinde birlikte inceleyelim. Karar rehberimiz bu soruların tamamını kapsar.

Sık Sorulan Sorular

WordPress güvenli mi?

Çekirdek yazılım güvenlidir ve güvenlik güncellemeleri düzenli yayımlanır; sahadaki olayların büyük çoğunluğu güncellenmemiş eklentilerden, güvenilmez kaynaktan indirilen temalardan ve zayıf erişim politikasından doğar. Yani güvenlik bir platform özelliğinden çok bakım disiplinidir; aynı ihmal başka bir sistemde de aynı sonucu üretir.

Küçük bir işletme sitesi neden saldırıya uğrar?

Çünkü saldırılar çoğunlukla hedefli değil taramalıdır: otomatik araçlar milyonlarca adresi bilinen açıklar için dener ve kimin önemli olduğunu sormaz. Amaç genelde veri çalmak değil, siteyi spam dağıtımı, yönlendirme veya sahte sayfa barındırma için kullanmaktır — bu da uzun süre fark edilmez.

Site güvenliğinden kim sorumlu?

Üç taraf: barındırma sağlayıcısı sunucu ve ağ katmanından, bakım hizmeti güncelleme-yedek-izleme ve müdahaleden, işletme ise erişim politikası ve kullanıcı disiplininden sorumludur. Sınırlar yazılı değilse olay gününde herkes diğerini işaret eder; “hosting güvenli” ifadesi sitenin de güvenli olduğu anlamına gelmez.

WordPress Karar Rehberi kategorisinden devam edin