Ana içeriğe geç

Bir WordPress Sunucusu 10 Adımda Nasıl Güvene Alınır

· 5 dakikalık okuma
Customer Care Engineer

4 Ağustos 2026 tarihinde yayımlandı

Bir WordPress Sunucusu 10 Adımda Nasıl Güvene Alınır

Bir WordPress sitesi kusursuz şekilde tasarlanmış olabilir ve yine de sunucusu açık bırakılmışsa, güncel değilse veya izlenmesi imkânsızsa sorun hâline gelebilir. Ciddi olayların çoğu film tarzı hackleme ile başlamaz. Bunlar eski bir eklenti, yeniden kullanılan bir parola, unutulmuş bir test hesabı veya hiç test edilmemiş bir yedekleme ile başlar.

WordPress sunucu ortamlarının nasıl güvene alınacağını öğrenmek, aynı anda birkaç katmanı korumak anlamına gelir: Linux sunucusu, kontrol paneli, web hizmetleri, WordPress’in kendisi ve bunlara erişebilen kişiler. Amaç, yönetimi sıkıntılı hâle getirmek değildir. Amaç, bariz riski ortadan kaldırmak, olağan dışı etkinliği görünür kılmak ve bir şeyler beklenmedik şekilde davrandığında hızla kurtarma sağlayabilmektir.

Bir WordPress sunucusu nasıl güvene alınır: erişimle başlayın

Bir sunucu asla tek başına bir parola ile korunmamalıdır. En büyük değişiklikleri yapabilen hesaplarla başlayın: sunucu yöneticiniz, barındırma paneli kullanıcıları, SSH kullanıcıları, veritabanı kullanıcıları ve WordPress yöneticileri.

Bir parola yöneticisinde saklanan uzun ve benzersiz parolalar kullanın. Bir ekip, müşteri veya yüklenici arasında tek bir yönetici oturum açmasını paylaşmayın. Bireysel hesaplar hesap verebilirlik sağlar ve bir proje sona erdiğinde erişimi kaldırmayı kolaylaştırır. Paneliniz veya hizmetiniz iki faktörlü kimlik doğrulamayı destekliyorsa, bunu önce yüksek yetkili her hesap için etkinleştirin.

SSH özel dikkat gerektirir çünkü sunucuya doğrudan erişim sağlar. Mümkün olduğunda parola kimlik doğrulaması yerine SSH anahtarları kullanın, doğrudan root oturum açmayı devre dışı bırakın ve ekibinizin sabit ofis veya VPN IP’leri varsa erişimi güvenilir IP adresleriyle sınırlandırın. IP izin listeleri uzaktan çalışan ekipler için her zaman pratik değildir, bu yüzden operasyonel sorun yarattıkları yerlerde bunları zorunlu tutmayın. Güçlü anahtarlar, bireysel hesaplar ve günlükleme daha iyi bir temel oluşturur.

Ayrıca artık ihtiyaç duymadığınız hesapları kaldırın. Eski bir geliştiricinin hesabı, geçici bir taşıma kullanıcısı veya eski bir hazırlık ortamı oturum açması, aksi hâlde düzenli bir kurulumda sessizce en zayıf nokta hâline gelebilir.

İşletim sistemini ve hizmetleri güncel tutun

Güvenlik yamaları gösterişli değildir, ancak bir sunucuya giden bilinen yolları kapatırlar. Linux dağıtımınız, web sunucunuz, PHP sürümünüz, veritabanı hizmetiniz, kontrol paneliniz ve yüklü uzantılarınız için güncellemeleri düzenli bir takvimle uygulayın. Kritik güvenlik güncellemeleri, rutin özellik güncellemelerinden daha hızlı ilerlemelidir.

Burada bir ödünleşim vardır. Haftanın en yoğun anında bir üretim sunucusunu körü körüne güncellemek kendi kesintisini yaratabilir. Gelir getiren veya yüksek trafikli sitelerde, büyük PHP, veritabanı ve WordPress değişikliklerini önce bir hazırlık ortamında test edin. Ardından üretim güncellemesini daha sakin bir zaman aralığında planlayın ve yakın tarihli bir yedeklemenin mevcut olduğunu doğrulayın.

Eski bir site tek bir eklentiye bağlı diye desteklenmeyen PHP sürümlerini yaşamda tutmayın. Bu, uzun vadede istikrarlı bir plan değildir. Uyumsuz bileşeni güncelleyin veya değiştirin ve siteyi desteklenen bir sürüme taşıyın. Aynı kural terk edilmiş temalar ve eklentiler için de geçerlidir. Kimse onu bakımda tutmuyorsa, güvenlik stratejinizin bir parçası olmamalıdır.

Açık kapıların sayısını azaltın

Dışa açık her hizmet saldırı yüzeyini artırır. Tipik bir WordPress sunucusu, 80 ve 443 numaralı bağlantı noktalarında web trafiğine ve buna ek olarak dikkatle denetlenen yönetim erişimine ihtiyaç duyar. Genellikle her hizmetin genel internette dinlemede olmasına ihtiyaç duymaz.

Varsayılan reddet yaklaşımıyla bir güvenlik duvarı yapılandırın: yalnızca sunucunuzun gerçekten kullandığı bağlantı noktalarına izin verin. MySQL veya MariaDB gibi veritabanı bağlantı noktalarını, belirli ve iyi korunmuş bir neden olmadıkça genel olarak erişilebilir olmayacak şekilde kısıtlayın. Bir uygulamanın veritabanı erişimine ihtiyacı varsa, normalde sunucuda yerel olarak veya özel bir ağ üzerinden bağlanmalıdır.

Kullanmadığınız hizmetleri devre dışı bırakın. Eski posta hizmetleri, FTP daemon’ları, geliştirme araçları ve kullanılmayan API’ler risk ve operasyonel gürültü ekleyebilir. SSH üzerinden SFTP, kimlik bilgileri ve dosya aktarımları şifrelendiği için genellikle geleneksel FTP’ye göre daha iyi bir seçimdir.

Her WordPress sitesi için HTTPS kullanın ve HTTP trafiğini HTTPS’ye yönlendirin. Geçerli bir SSL sertifikası aktarım hâlindeki trafiği korur, ancak tek başına tüm sunucunun güvenliğini sağlamaz. Bunu tüm güvenlik sistemi değil, ön kapıdaki gerekli bir kilit gibi düşünün.

Siteleri, kullanıcıları ve izinleri ayırın

Bir sunucuda birden çok WordPress sitesi barındırmak verimlidir, ancak bunların hepsi tek bir güçlü sistem kullanıcısı altında yaşamamalıdır. Tehlikeye atılmış bir web sitesi diğer tüm web sitelerinin dosyalarını okuyabiliyor veya değiştirebiliyorsa, küçük bir sorun sunucu genelinde bir olaya dönüşür.

Her siteye veya müşteri hesabına kendi sistem kullanıcısını ve dosya alanını verin. Dosya sahipliğini doğru ayarlayın, herkes tarafından yazılabilir izinlerden kaçının ve süreçlere yalnızca ihtiyaç duydukları erişimi verin. WordPress genellikle yüklemeler ve güncellemeler için seçili dizinlere yazma erişimine ihtiyaç duyar, sunucunun tamamında sınırsız izne değil.

Her site için ayrı veritabanı kimlik bilgileri de kullanın. Bir veritabanı kullanıcısı yalnızca kendi veritabanına ve sadece o uygulamanın gerektirdiği ayrıcalıklara erişebilmelidir. Bu, kurulum sırasında biraz daha fazla iş demektir, ancak bakımı daha temiz hâle getirir ve bir kimlik bilgisi açığa çıkarsa zararı sınırlar.

Bir kontrol paneli bu ayrımı yönetmeyi çok daha kolay hâle getirebilir. Örneğin FASTPANEL, her rutin görevin bir komut satırı projesine dönüşmesini gerektirmeden web sitelerini, hesapları, veritabanlarını, SSL sertifikalarını ve sunucu ayarlarını tek bir yerden düzenlemek için tasarlanmıştır.

WordPress’i bozmadan sağlamlaştırın

Sunucu güvenliği ile WordPress güvenliği örtüşür, ancak aynı iş değildir. Tamamen yamalanmış bir sunucu, zayıf parolalı bir WordPress yönetici hesabını veya bilinen bir açığa sahip bir eklentiyi koruyamaz.

WordPress çekirdeğini, temaları ve eklentileri güncel tutun. Etkisiz eklenti ve temaları süresiz olarak yüklü bırakmak yerine silin. Yönetici rollerini gerçekten ihtiyaç duyan kişilerle sınırlayın ve editörler, içerik yazarları ve destek personeli için daha düşük yetkili roller kullanın.

WordPress oturum açma sayfasını oran sınırlama veya bir web uygulaması güvenlik duvarı ile koruyun. Bu, parola tahmin etme girişimlerini azaltır ve yaygın otomatik saldırıları karşılamaya yardımcı olur. CAPTCHA ve iki faktörlü kimlik doğrulama faydalı olabilir, özellikle birden fazla yöneticisi olan sitelerde, ancak ekibinize uygun araçları seçin. Herkesin etrafından dolaştığı güvenlik kontrolleri uzun süre kontrol olarak kalmaz.

Üretim sitelerinde WordPress panosundan dosya düzenlemeyi devre dışı bırakın. Doğrudan tarayıcıda bir temayı veya eklentiyi düzenlemek, bu özelliği tehlikeye atılmış bir yönetici hesabı kullanana kadar kullanışlıdır. Bunun yerine değişiklikleri denetimli bir dağıtım süreci veya güvenli dosya erişimi üzerinden yapın.

Rahatlık için değil, kurtarma için yedek alın

Bir yedekleme yalnızca çalışan bir siteyi geri yükleyebiliyorsa faydalıdır. Yedekleri üretim sunucusundan uzakta saklayın, hem web sitesi dosyalarını hem de veritabanlarını ekleyin ve uygun olduğunda bunları şifreleyin. Fidye yazılımı, kazara silme veya bir sunucu arızası ana makineyi etkilerse, yalnızca o makinede saklanan yedekler onunla birlikte kaybolabilir.

Takviminiz içeriğin ne kadar sık değiştiğine bağlıdır. Bir tanıtım sitesi günlük yedeklemelere ihtiyaç duyabilirken, aktif bir mağaza, üyelik sitesi veya rezervasyon platformu daha sık veritabanı yedeklemelerine ihtiyaç duyabilir. Saklama da önemlidir. Bir sorun birkaç gün boyunca fark edilmezse mevcut her yedeği kirletmesin diye birden fazla geri yükleme noktası tutun.

Bir geri yüklemeyi hazırlık sunucusunda test edin. Veritabanının içe aktarıldığını, sitenin yüklendiğini, medya dosyalarının göründüğünü ve oturum açma işlevlerinin çalıştığını doğrulayın. Bir yedeğin eksik olduğunu keşfetme anı budur; bir müşterinin sitesinin geri dönmesini beklediği an değil.

Günlükleri ve sunucu sağlığını izleyin

Güvenlik tek seferlik bir yapılandırma görevi değildir. Başarısız oturum açmalar, tanımadık IP adresleri, yinelenen istekler, beklenmedik ayrıcalık değişiklikleri veya tuhaf dosya etkinlikleri için kimlik doğrulama günlüklerini, web sunucusu hata günlüklerini ve kontrol paneli etkinliğini gözden geçirin. Her satırı manuel olarak okumanız gerekmez, ancak incelenmeye değer kalıplar için uyarılara ihtiyacınız vardır.

Disk alanını, CPU’yu, belleği ve hizmet kullanılabilirliğini de izleyin. Ani bir kaynak sıçraması trafik artışı, bozuk bir eklenti, kötü yazılmış bir bot veya kötü niyetli etkinlik olabilir. Sinyal tek başına size cevabı vermez, ancak küçük bir sorun kesintiye dönüşmeden önce nereye bakmanız gerektiğini söyler.

Eyleme dönüştürülebilir uyarılar ayarlayın. Gece 3'te elli belirsiz bildirim almak. insanlara bunları görmezden gelmeyi öğretir. Başarısız yedeklemeler, erişilemeyen siteler, süresi dolmak üzere olan sertifikalar, olağan dışı oturum açma etkinliği ve gerçekten dikkat gerektiren kaynak eşikleri için uyarılar oluşturun.

Basit bir müdahale planı oluşturun

İyi yönetilen sunucularda bile olaylar yaşanabilir. Kimin erişimi olduğunu, yedeklerin nerede saklandığını, barındırma veya sunucu destek sağlayıcınıza nasıl ulaşacağınızı ve gerekirse bir siteyi bakım moduna nasıl alacağınızı yazın. Yüklü yazılımların, önemli yapılandırma değişikliklerinin ve alan adları ile sertifikalar için yenileme tarihlerinin kaydını tutun.

Bir şey tehlikeye atılmış görünüyorsa, rastgele dosyaları hemen silip en iyisini ummayın. Günlükleri koruyun, etkilenen kimlik bilgilerini değiştirin, gerekirse siteyi yalıtın, giriş noktasını belirleyin ve yalnızca zayıflık giderildikten sonra temiz olduğu bilinen bir yedekten geri yükleyin. Aksi takdirde aynı sorun kahve daha demlenmeden geri dönebilir.

Güvenli bir WordPress sunucusu, en karmaşık kuruluma sahip olan değildir. Kontrollü erişime, güncel yazılıma, mantıklı ayrıştırmaya, test edilmiş kurtarmaya ve erken harekete geçmek için yeterli görünürlüğe sahip olandır. Bu temelleri şimdi oluşturun, sonra sunucunuz daha fazla zamanı web sitelerine hizmet etmeye ve daha az zamanı acil durumlar üretmeye harcasın.