Türkiye’de 2025 yılında WordPress siteleri üzerinden gerçekleştirilen siber saldırı sayısı 1.5 milyonu aştı. Hacklenen sitelerin %78’i, basit güvenlik önlemleri alınmadığı için kolay hedef oldu. Bir e-ticaret sitesinin saatlerce çevrimdışı kalması binlerce TL’lik gelir kaybı, müşteri veri sızıntısı ise marka itibarının onarılamaz hasarı demek. Web sitesi güvenliği, opsiyonel bir önlem değil; tüm dijital varlıklarınız için mutlak bir zorunluluktur.
Bu rehberde, web sitenizi hacklenmekten korumanın 15 etkili önlemini, WordPress güvenlik açıklarını, SSL kullanımını, güvenli yedekleme stratejisini ve saldırı anında yapılması gerekenleri detaylı şekilde inceleyeceğiz.
Web Sitesi Güvenliği Neden Bu Kadar Kritik?
Hack edilen sitelerin yaşadıkları senaryolar:
- Müşteri kart bilgilerinin çalınması (KVKK / GDPR cezaları)
- Site içeriğinin değiştirilmesi veya silinmesi
- Spam / fishing içeriği eklenmesi
- Site üzerinden başka sitelere saldırı düzenlenmesi
- SEO kaybı (Google “kötü amaçlı yazılım” işareti)
- Hosting sağlayıcısı hesap kapatması
- Marka itibar kaybı
- Yasal süreçler ve cezalar
Yani web sitesi güvenliği, sadece teknik bir konu değil; finansal, yasal ve marka boyutları olan stratejik bir konudur.
WordPress Sitelerine Yönelik En Yaygın Saldırılar
1. Brute Force Saldırıları
Hacker’lar otomatik botlarla “admin / 123456”, “admin / password” gibi yaygın kullanıcı adı-şifre kombinasyonlarını sürekli denerler. Zayıf şifre = açık kapı.
2. SQL Injection
Site formuna kötü amaçlı SQL kodu enjekte ederek veritabanı bilgilerine ulaşma. Form ve query güvenliği olmazsa olmaz.
3. XSS (Cross-Site Scripting)
Site üzerinden JavaScript kodu çalıştırma. Yorum bölümleri, formlar bu saldırıya açık.
4. DDoS Saldırıları
Siteyi binlerce sahte istekle bombalayıp çökertme. Saldırı sırasında müşteri kaybı yaşanır.
5. Eklenti Açıkları
WordPress saldırılarının %52’si güncel olmayan eklentilerden kaynaklanır. Eklenti güvenlik açıkları yayınlandığında, güncellenmeyen siteler hedef olur.
6. Phishing ve Sosyal Mühendislik
Admin kullanıcısını sahte e-posta ile kandırarak şifre çalma.
7. Malware Enjeksiyonu
Site dosyalarına kötü amaçlı kod eklenmesi. Ziyaretçilere virüs bulaştırma.
Web Sitesi Güvenliği için 15 Etkili Önlem
1. Güçlü Şifre Politikası
- Minimum 16 karakter
- Büyük-küçük harf, rakam, özel karakter karışımı
- Sözlükte olmayan kelime
- Şifre yöneticisi kullanımı (1Password, Bitwarden, LastPass)
- Her platform için farklı şifre
- Yılda 1 değişim
2. İki Faktörlü Kimlik Doğrulama (2FA)
Admin girişinde kullanıcı adı + şifre + telefon kodu zorunluğu. Brute force saldırılarına karşı en güçlü koruma. WordPress için Wordfence, Google Authenticator gibi eklentilerle kurulur.
3. Kullanıcı Adını “admin”den Değiştirmek
WordPress default’u olan “admin” kullanıcı adı, hacker’lar için ilk hedef. Değiştirin ve daha az tahmin edilebilir bir ad kullanın.
4. SSL Sertifikası (HTTPS)
SSL olmayan siteler Google tarafından “güvensiz” işaretleniyor. SSL kullanımı:
- Veri şifreleme sağlar
- Google sıralama faktörüdür
- Kullanıcı güvenini artırır
- Let’s Encrypt ile ücretsiz alınabilir
5. Düzenli WordPress Çekirdek Güncellemeleri
WordPress yılda 3-4 büyük, onlarca küçük güncelleme yayınlar. Çoğu güvenlik açığını kapatır. Manuel veya kontrollü otomatik güncelleme şart.
6. Eklenti ve Tema Güncellemeleri
Hatırlatma: saldırıların %52’si güncel olmayan eklentilerden. Haftalık güncelleme rutini gerekli.
7. Kullanılmayan Eklenti ve Temaları Silmek
Kullanmadığınız eklenti veya tema sitenizde “uyuyor” olsa bile güvenlik riski oluşturur. Tamamen silinmeli.
8. Güvenlik Eklentisi Kullanımı
Önerilen güvenlik eklentileri:
- Wordfence Security: Firewall, malware tarama, brute force koruma
- Sucuri Security: Aktivite log, malware tarama, blacklist takibi
- iThemes Security: 30+ güvenlik özelliği tek pakette
- All In One WP Security: Ücretsiz, kapsamlı
9. Web Application Firewall (WAF)
Cloudflare, Sucuri Firewall gibi WAF’lar saldırıları sitenize ulaşmadan engeller. DDoS koruması ve hız iyileştirmesi de sağlar.
10. Düzenli Yedekleme
Yedek olmadan güvenlik tamamlanamaz. Strateji:
- Günlük otomatik veritabanı yedeği
- Haftalık tam site yedeği
- Yedekler farklı yerde (Amazon S3, Google Drive)
- 30 günlük yedek geçmişi
- Yedekten geri dönüş prosedürü test edilmiş
UpdraftPlus, BackupBuddy, Duplicator gibi eklentiler önerilir.
11. Dosya İzinleri Doğru Ayarlamak
WordPress dosya ve klasör izinleri yanlış olduğunda hacker’lar dosyalara erişebilir:
- Klasörler: 755
- Dosyalar: 644
- wp-config.php: 600
- Asla 777 olmamalı
12. wp-config.php Güvenliği
wp-config.php dosyası veritabanı bilgilerini içerir. Korumak için:
- .htaccess ile erişim engelleme
- WordPress kurulum dizini dışına taşıma
- Güvenlik anahtarlarını (SALT) düzenli yenileme
13. Admin URL’sini Değiştirmek
Default /wp-admin URL’si hacker’lar tarafından bilinir. WPS Hide Login gibi eklentilerle /benim-girisim/ gibi özel URL’ye değiştirilebilir.
14. PHP Sürümünü Güncel Tutmak
PHP 8.x güvenlik açısından PHP 7.x’ten çok daha sağlam. Hosting sağlayıcınızdan PHP sürümünü güncel tutun.
15. Kaliteli Hosting Seçimi
Ucuz paylaşımlı hosting’lerde komşu sitelerden enfeksiyon bulaşabilir. Güvenlik odaklı hosting tercih edilmeli:
- WordPress-optimize hosting
- Otomatik yedekleme
- Malware tarama dahil
- SSL ücretsiz dahil
- 7/24 teknik destek
Web Sitesi Güvenliği için Süreklilik
Güvenlik tek seferlik bir görev değil; sürekli bir süreçtir. Web sitesi bakım hizmeti kapsamında düzenli güvenlik denetimi yapılmalıdır.
Günlük Kontroller
- Uptime izleme
- Otomatik güvenlik taraması
- Otomatik yedek
Haftalık Kontroller
- Eklenti güncellemeleri
- Spam yorum temizleme
- Şüpheli giriş denemeleri raporu
Aylık Kontroller
- WordPress çekirdek güncellemesi
- Tam güvenlik denetimi
- Yedek geri yükleme testi
- Performans raporu
3 Ayda Bir Kontroller
- SSL sertifikası kontrolü
- Kullanıcı erişim haklarının gözden geçirilmesi
- PHP sürüm kontrolü
- Penetrasyon test (pentest)
Hack Sonrası Müdahale Adımları
Site hacklendi mi? Panik yapmadan adım adım:
- Siteyi geçici olarak kapatın: Daha fazla zarar görmesini engelleyin.
- Yedeği doğrulayın: Yedeklerin temiz olup olmadığını kontrol edin.
- Profesyonel destek alın: Tek başına temizlik karmaşık olabilir.
- Tüm şifreleri değiştirin: WP admin, FTP, veritabanı, hosting.
- Malware taraması yapın: Sucuri SiteCheck veya Wordfence ile.
- Etkilenen dosyaları temizleyin: Şüpheli kodları silin.
- Güvenlik açığını kapatın: Sebebini bulup düzeltin.
- Google’a yeniden dizinleme talep edin: Search Console’dan.
- Müşteri bildirimi: KVKK kapsamında veri sızıntısı varsa bildirimi yapılmalı.
- Önleyici güvenlik: Bir daha olmaması için 15 önlemi tam uygulayın.
WordPress Dışında: Diğer Platform Güvenliği
Wix, Squarespace, Shopify
Hosting’in kendisi platform tarafından yönetildiği için temel güvenlik onların sorumluluğu. Ancak yine de:
- Güçlü admin şifresi
- 2FA
- Şüpheli aktivite izleme
- Üçüncü taraf eklentilerine dikkat
Özel Kod Siteler
Tamamen sıfırdan kodlanmış siteler için güvenlik tamamen sizin sorumluluğunuzda. Düzenli pentest, kod denetimi ve güvenli geliştirme prensipleri (OWASP) şart.
KVKK ve GDPR Uyumluluğu
Web sitesi güvenliği sadece teknik değil, yasal bir gerekliliktir:
KVKK (Türkiye)
- Kişisel veri toplandığında aydınlatma metni
- Açık rıza alımı
- Veri sızıntısı bildirimi (72 saat içinde)
- Veri saklama süreleri
- Cezalar: 5 milyon TL’ye kadar
GDPR (Avrupa)
- Avrupa’lı kullanıcı verisi işliyorsanız uygulanır
- Cezalar: yıllık cironun %4’üne kadar
- Açık rıza, veri taşınabilirliği, silme hakkı
E-Ticaret Güvenliği: Özel Önlemler
E-ticaret siteleri kart bilgisi işlediği için ek önlemler gerekir:
- PCI-DSS uyumluluk
- 3D Secure ödeme zorunluluğu
- Sanal POS sağlayıcısı güvenlik denetimleri
- SSL EV (Extended Validation) sertifikası
- Düzenli fraud detection
E-ticaret altyapısı için e-ticaret site kurulumu hizmetimiz güvenli yapıyı kurar.
Web Sitesi Güvenliği Maliyeti
- Temel güvenlik eklentileri: 0-3.000 TL/yıl
- Premium güvenlik (Sucuri, Wordfence Premium): 5.000-15.000 TL/yıl
- WAF (Cloudflare Pro): 5.000-25.000 TL/yıl
- Profesyonel güvenlik bakımı (aylık): 2.000-8.000 TL
- Pentest (yıllık): 15.000-50.000 TL
Yatırım büyük görünebilir; ancak tek bir hack olayının maliyeti (gelir kaybı + onarım + yasal süreç + itibar) bu yatırımın 10-50 katı olabilir.
Web Sitesi Güvenliğinde Sık Yapılan Hatalar
- Yedek olmadan güvenlik: Yedek = hayat sigortası.
- “Hiç hacklenmem” düşüncesi: Tüm siteler eninde sonunda denenir.
- Güvenlik eklentisi olmadan çalışma.
- Eski WordPress sürümü: En büyük güvenlik açığı.
- Default “admin” kullanıcı adı.
- Tek faktörlü kimlik doğrulama.
- SSL eksikliği.
- Ucuz hosting.
- Kullanıcılara aşırı yetki.
- Güvenlik eğitimi olmaması: Çalışanlar phishing’e açık.
Sonuç: Web Sitesi Güvenliği Sürekli Bir Yatırımdır
Web sitesi güvenliği, dijital varlıklarınızın hayat sigortasıdır. 15 maddelik kapsamlı bir güvenlik politikası, düzenli bakım, profesyonel izleme ve doğru altyapı bir araya geldiğinde; sitenizin hacklenmek riskini %95 oranında ortadan kaldırırsınız. Bir hack olayının maliyeti, yıllık güvenlik yatırımının çok daha fazlasıdır. 2026’da işletmenizin dijital geleceğini güvende tutmanın en akıllı yatırımı, profesyonel güvenlik bakım hizmeti almaktır.
Worldline Agency olarak profesyonel WordPress bakım ve güvenlik hizmeti sunuyoruz. Detaylar için web sitesi bakım hizmeti sayfamızı inceleyebilir, ücretsiz teklif için iletişim sayfamız üzerinden bize ulaşabilirsiniz.
Sıkça Sorulan Sorular
Web sitemi hacklenmekten nasıl korurum?
Güçlü şifre, 2FA, güncel WordPress, güvenlik eklentisi, SSL, düzenli yedek ve kaliteli hosting temel önlemlerdir. Bu rehberdeki 15 maddeyi uygulamak %95 koruma sağlar.
Hacklenirsem ne yapmalıyım?
Siteyi geçici kapatın, profesyonel destek alın, tüm şifreleri değiştirin, malware temizliği yapın ve güvenlik açığını kapatın. Yedek varsa geri dönüş kolay.
Ücretsiz güvenlik eklentileri yeterli mi?
Küçük siteler için yeterli olabilir. Orta ve büyük siteler için premium versiyonlar veya Sucuri gibi servisler önerilir.
SSL ücretsiz mi?
Evet, Let’s Encrypt ile ücretsiz SSL alabilirsiniz. E-ticaret siteleri için EV SSL ek güven sağlar.
Hosting değiştirmek güvenliği artırır mı?
Evet, kaliteli hosting (SiteGround, Kinsta, WPEngine gibi) güvenlik açısından ucuz paylaşımlı hosting’den çok daha iyidir.