İçeriğe atla
Tüm yazılar
Güvenlik15 Ağustos 2026·4 dakika okuma

WordPress güvenlik açıkları: sitenizi nasıl korursunuz

Güncel olmayan çekirdek, eklenti ve temalar bilinen açıkları sitenizde bırakır. Önce neyi kontrol etmeniz gerektiğini adım adım anlattık.

Güncelleme sırasında güvenlik kontrolünden geçirilen modüler bir internet sitesi

15 Ağustos 2026 itibarıyla WordPress çekirdeğinin güncel güvenlik sürümü 7.0.2. WordPress ekibi bu sürümün kritik ve yüksek önem düzeyindeki iki güvenlik sorununu kapattığını ve etkilenen sürümler için zorunlu otomatik güncellemeyi devreye aldığını duyurdu. Bir WordPress siteniz varsa önce Yönetim > Güncellemeler ekranından çekirdek sürümünü, ardından eklenti ve temaları kontrol edin. Güncel olmak tek başına güvenliği garanti etmez, ancak bilinen açıkları kapatmanın en hızlı yoludur.

WordPress güvenlik açığı ne demek

Güvenlik açığı, saldırganın normalde yapamaması gereken bir işlemi yapmasına izin veren yazılım hatası ya da yanlış yapılandırmadır. Bu hata WordPress çekirdeğinde, bir eklentide, temada veya sunucu ayarında bulunabilir. Açığın var olması sitenizin ele geçirildiği anlamına gelmez. Risk, sitenizde etkilenen sürümün bulunması ve saldırganın o koşullara ulaşabilmesiyle oluşur.

Bir duyuru gördüğünüzde yalnızca başlıktaki önem derecesine bakmayın. Etkilenen ürünün adını, sürüm aralığını, açığın giriş yapmış kullanıcı gerektirip gerektirmediğini ve düzeltmenin hangi sürümde yayımlandığını kontrol edin. Sitenizde o bileşen yoksa açık sizi etkilemez. Varsa da çözüm çoğu zaman düzeltilmiş sürüme geçmektir.

Risk en çok nereden geliyor

WordPress tek bir yazılım değildir. Çekirdek, tema, eklentiler, barındırma ortamı ve kullanıcı hesapları birlikte çalışır. Güvenlik de bu zincirin en zayıf halkası kadar güçlüdür.

  • Güncellenmeyen çekirdek, eklenti ve temalar, düzeltmesi yayımlanmış bilinen açıkları sitede bırakır.
  • Kullanılmadığı hâlde kurulu kalan veya geliştiricisi tarafından terk edilen bileşenler gereksiz saldırı yüzeyi oluşturur.
  • Tekrar kullanılan parolalar, iki faktörlü girişin olmaması ve gereğinden fazla yönetici hesabı panel erişimini zayıflatır.
  • Herkese açık yedek dosyaları, hata kayıtları ve geliştirme ortamları veri ya da erişim bilgisi sızdırabilir.
  • Gereğinden geniş dosya izinleri, güvensiz FTP bağlantısı ve panel içinden dosya düzenleme imkânı bir ihlalin etkisini büyütebilir.
  • Geri yüklemesi denenmemiş yedek ve izlenmeyen kayıtlar, saldırı sonrasında ne olduğunu anlamayı ve temiz dönüş yapmayı zorlaştırır.

Bugün yapmanız gereken yedi kontrol

  1. 01Yönetim > Güncellemeler ekranını açın. WordPress çekirdeğini güncel güvenlik sürümüne getirin.
  2. 02Eklentiler ve Görünüm > Temalar ekranlarını kontrol edin. Güncellemeleri uygulayın, kullanmadığınız eklenti ve temaları yalnızca etkisizleştirmekle kalmayıp kaldırın.
  3. 03Güncellemeden önce dosyaların ve veritabanının tam yedeğini alın. Yedeğin sunucudan ayrı bir yerde tutulduğunu ve gerçekten geri yüklenebildiğini doğrulayın.
  4. 04Yönetici hesaplarını gözden geçirin. Gereksiz hesapları kaldırın, rolleri ihtiyaç kadar daraltın, benzersiz parola ve iki faktörlü giriş kullanın.
  5. 05Araçlar > Site Sağlığı bölümündeki kritik sorunları inceleyin. Arka plan güncellemeleri çalışmıyorsa bildirim almak yeterli değildir, sebebi çözün.
  6. 06Yönetim ve sunucu bağlantılarında HTTPS ile SFTP kullanın. Dosya izinlerini barındırma ortamınızın gerektirdiğinden daha geniş bırakmayın.
  7. 07Giriş denemelerini, yönetici değişikliklerini ve dosya değişimlerini izleyin. Web uygulaması güvenlik duvarını ek bir katman olarak kullanın, güncellemenin yerine koymayın.

Güvenlik eklentisi, güncellenmeyen bir eklentinin açığını kapatmış sayılmaz. Önce açığı oluşturan bileşeni güncelleyin veya kaldırın.

Otomatik güncellemeler açılmalı mı

Çoğu küçük işletme sitesi için güvenlik ve bakım sürümlerinin otomatik uygulanması doğru bir başlangıçtır. WordPress çekirdeği küçük bakım ve güvenlik güncellemelerini arka planda uygulayabilir. Eklenti ve tema otomatik güncellemeleri ise her bileşen için ayrı ayrı açılabilir.

Yine de otomatik güncelleme, kontrolsüz güncelleme demek olmamalı. Çalışan yedek, güncelleme sonucunu bildiren eposta ve temel işlevleri kontrol eden bir bakım rutini gerekir. Ödeme, üyelik veya özel entegrasyon taşıyan sitelerde büyük güncellemeleri önce test ortamında denemek daha güvenlidir.

Yeni bir açık duyurulursa ne yapmalısınız

  1. 01Duyurunun kaynağını ve etkilenen sürüm aralığını doğrulayın. Sosyal medya özetini tek kaynak kabul etmeyin.
  2. 02Sitenizde ilgili eklenti, tema veya çekirdek sürümünün bulunup bulunmadığını kontrol edin.
  3. 03Güncel bir yedek ya da sunucu görüntüsü alın. Olası inceleme için mevcut kayıtları koruyun.
  4. 04Düzeltilmiş sürüm varsa hemen güncelleyin. Düzeltme yoksa etkilenen bileşeni geçici olarak devre dışı bırakın veya kaldırın.
  5. 05Önbellekleri temizleyin ve giriş, form, ödeme, sipariş veya randevu gibi kritik akışları test edin.
  6. 06Şüpheli yönetici hesabı, beklenmeyen zamanlanmış görev, değiştirilmiş dosya veya olağan dışı trafik varsa olayı yalnızca güncelleme yaparak kapatmayın. Temiz yedekten dönüşü ve erişim bilgilerinin yenilenmesini değerlendirin.

Sitenin etkilenmiş olabileceğini gösteren işaretler

  • Sizin açmadığınız yönetici hesapları veya değişen kullanıcı rolleri
  • Arama sonuçlarında sitenize ait olmayan ilaç, bahis ya da yabancı dil sayfaları
  • Bilinmeyen eklentiler, tema dosyaları veya zamanlanmış görevler
  • Ziyaretçilerin başka adreslere yönlendirilmesi
  • Barındırma sağlayıcısından gelen zararlı yazılım veya olağan dışı trafik uyarıları
  • Dosyalarda açıklayamadığınız yakın tarihli değişiklikler

Bu işaretlerden biri varsa önce sitenin bir kopyasını ve kayıtları koruyun. Ardından siteyi bakım moduna almak, temiz dosyaları karşılaştırmak, tüm yönetici ve sunucu erişimlerini yenilemek, uygulama parolalarını iptal etmek ve temiz bir yedekten dönmek gerekebilir. Yalnızca görünen zararlı dosyayı silmek, giriş yolunu açık bırakabilir.

Aylık bakım için kısa liste

KontrolNe yapılmalıNeden
SürümlerÇekirdek, eklenti ve temaları güncelleyinBilinen açıkların düzeltmelerini uygular
BileşenlerKullanılmayanları kaldırınGereksiz saldırı yüzeyini azaltır
KullanıcılarRolleri ve yönetici hesaplarını kontrol edinYetkisiz erişimi fark ettirir
YedekDosya ve veritabanı yedeğini geri yükleyerek deneyinAcil durumda dönüşü mümkün kılar
Site SağlığıKritik uyarıları ve arka plan güncellemelerini kontrol edinSessizce bozulan bakım işlerini gösterir
KayıtlarGirişleri ve beklenmeyen dosya değişimlerini inceleyinŞüpheli davranışı erken fark ettirir

Bu liste saldırıyı imkânsız hâle getirmez. Ama bilinen açıkların açık kalma süresini kısaltır, gereksiz riskleri azaltır ve bir sorun olduğunda temiz dönüş yapmanızı sağlar. WordPress güvenliği tek seferlik kurulum değil, düzenli bakım işidir.

Kaynaklar

SIK SORULANLAR

WordPress güvenli mi?

Güncel ve doğru yapılandırılmış bir WordPress sitesi güvenli şekilde işletilebilir. Risk yalnızca çekirdekten gelmez; eklentiler, temalar, barındırma ortamı ve kullanıcı hesapları da güvenlik zincirinin parçasıdır. WordPress ekibi yalnızca en güncel sürümün resmen desteklendiğini belirtiyor.

WordPress sürümümü nereden kontrol ederim?

Yönetim panelinde Başlangıç > Güncellemeler ekranını açın. Burada çekirdek, eklenti, tema ve çeviri güncellemelerini birlikte görebilirsiniz. Araçlar > Site Sağlığı bölümü de arka plan güncellemelerinin çalışıp çalışmadığını gösterir.

Otomatik güncellemeleri açmak siteyi bozar mı?

Her güncellemede küçük de olsa uyumluluk riski vardır. Bu yüzden otomatik güncellemeleri çalışan bir yedek ve bildirim sistemiyle birlikte kullanın. Ödeme veya özel entegrasyon taşıyan sitelerde büyük güncellemeleri önce test ortamında denemek daha güvenlidir.

Bir güvenlik eklentisi tek başına yeterli mi?

Hayır. Güvenlik eklentisi izleme, giriş koruması veya güvenlik duvarı gibi ek katmanlar sağlayabilir. Güncellenmeyen bileşeni, zayıf parolayı, herkese açık yedeği veya yanlış dosya iznini kendiliğinden ortadan kaldırmaz.

Kullanmadığım eklentileri etkisizleştirmek yeterli mi?

Kullanmayacağınız eklentiyi ve temayı kaldırmak daha doğrudur. Sunucuda duran gereksiz kod bakım yükünü artırır. Silmeden önce siteye ait olmadığından ve işlevlerden birinin ona bağlı olmadığından emin olun.

Yedek saldırıyı engeller mi?

Hayır. Yedek önleyici bir güvenlik katmanı değildir. Saldırı, hatalı güncelleme veya veri kaybı sonrasında temiz duruma dönebilmenizi sağlar. Yedeğin sunucudan ayrı tutulması ve geri yükleme testinin yapılması gerekir.

Sitenizi konuşalım.

Yazıda geçen her şeyi görüşmede tek tek sorabilirsiniz. Ücretsiz, 30 dakika, bağlayıcı değil.