Geçen ay bir müşterimin sitesine baktım. Site “çalışıyordu” ama arka planda tuhaf bir şey vardı: wp-admin’e dakikada onlarca giriş denemesi yapılıyordu. Hiçbir güvenlik eklentisi kurulu değildi, login sayfası varsayılan /wp-login.php adresindeydi, kullanıcı adı hâlâ “admin”di.

Bu tablo bana her sitede karşıma çıkıyor demeye devam ediyorum çünkü gerçekten öyle. 2026’da bir WordPress güvenlik eklentisi artık lüks değil, temel gereklilik. Bu yazıda hangi eklentiyi seçmeniz gerektiğini, aralarındaki gerçek farkları ve kurulumdan sonra dikkat etmeniz gereken noktaları anlatıyorum.


Neden Bu Kadar Önemli? Rakamlar Ne Diyor?

Soyut bir tavsiye değil, rakamlarla başlayalım. Patchstack’ın Şubat 2026’da yayınladığı raporuna göre 2025 yılında WordPress ekosisteminde 11.334 yeni güvenlik açığı kaydedildi bugüne kadarki en yüksek rakam, bir önceki yıla göre yüzde 42 artış.

Daha çarpıcı olanı: Wordfence’in ağı tek başına ayda 55 milyon istismar girişimini ve 6,4 milyardan fazla brute force saldırısını engelliyor. Bu bir sıçrama değil, artık kalıcı bir taban seviyesi.

Cloudflare’in Mart 2026 verilerine göre web genelindeki giriş denemelerinin yüzde 94’ü botlardan geliyor, insan denemelerinin yüzde 46’sı ise daha önce veri sızıntılarında ortaya çıkmış şifreleri kullanıyor. WordPress web’in yüzde 43’ünü çalıştırdığı için, wp-login.php sayfası internetteki en çok saldırıya uğrayan kapılardan biri.

Sophos verilerine dayanan bir tahmine göre günde yaklaşık 13.000 WordPress sitesi hackleniyor yılda 4,7 milyon site. Bir güvenlik açığının ifşa edilmesinden kitlesel istismara kadar geçen medyan süre ise sadece 5 saat.

Küçük bir kişisel blog bile günde ortalama 43 brute force denemesi alıyor; trafiği olan siteler için bu sayı binlere çıkabiliyor.


WordPress Güvenlik Eklentisi Ne Yapar?

Bir güvenlik eklentisi, sitenize yetkisiz erişimi ve zararlı yazılımları daha içeri girmeden engellemeyi amaçlar. Kapsamlı bir eklenti şu temel katmanları sağlar:


En İyi WordPress Güvenlik Eklentileri Karşılaştırması

EklentiÜcretsiz SürümWAFZararlı Yazılım TemizliğiEn İyi Olduğu Durum
WordfenceVar, güçlüVar (uygulama seviyesi)Manuel + Premium’da otomatikEn yaygın kullanım, orta-büyük siteler
Sucuri SecurityVar, sınırlıPremium’da (bulut/DNS seviyesi)Premium’da otomatikZaten hacklenmiş veya yüksek riskli siteler
Solid SecurityVarYok (ayrı ürün gerekir)YokSertleştirme ve 2FA odaklı kullanım
All In One Security (AIOS)Tamamen ücretsizTemelYokKüçük bütçeli, temel koruma yeterli siteler

Wordfence: En Yaygın Tercih

Wordfence, WordPress ekosisteminde en çok kurulan güvenlik eklentisi. Yerleşik bir güvenlik duvarı, zararlı yazılım tarayıcısı, giriş güvenliği ve canlı trafik izleme sunuyor.

Güçlü yanı, güvenlik duvarının uygulama seviyesinde (WordPress içinde) çalışması ek bir DNS yönlendirmesi gerektirmiyor, doğrudan eklentiyi kurup aktif ediyorsunuz. Ücretsiz sürümü bile ciddi bir koruma sağlıyor; premium sürüm gerçek zamanlı tehdit güncellemeleri ve otomatik zararlı yazılım temizliği ekliyor.

Dezavantajı: uygulama seviyesinde çalıştığı için kötü niyetli trafik yine de sunucunuza kadar ulaşıyor, WordPress bu trafiği işleyip sonra engelliyor. Yüksek hacimli saldırı altındaki sitelerde bu durum sunucu kaynağını tüketebilir.


Sucuri Security: Bulut Tabanlı Güvenlik

Sucuri’nin farkı, güvenlik duvarının bulut/DNS seviyesinde çalışması (premium sürümde). Kötü niyetli trafik sitenize hiç ulaşmadan Sucuri’nin sunucularında engelleniyor. Bu, sunucu kaynağınızı korur ve büyük ölçekli saldırılara karşı daha dayanıklı bir savunma sağlar.

Sucuri özellikle zaten hacklenmiş bir site için güçlü bir seçim temizlik hizmeti ve kara listeden çıkarma desteği sunuyor. Ücretsiz sürümü sadece temel dosya bütünlüğü izleme ve zararlı yazılım taraması içeriyor; asıl güç premium sürümde.


Solid Security (eski adıyla iThemes)

Solid Security, güvenlik duvarından çok “sertleştirme” (hardening) odaklı çalışıyor. Güçlü şifre zorunluluğu, iki faktörlü doğrulama, dosya değişikliği tespiti ve WordPress ayarlarınızı güçlendiren yapılandırma değişiklikleri sunuyor.

Kendi başına bir WAF içermiyor, bu yüzden genellikle bir güvenlik duvarı çözümüyle (Cloudflare gibi) birlikte kullanılması öneriliyor. 2FA ve login güvenliği önceliğiniz ise iyi bir seçim.


All In One Security (AIOS): Ücretsiz ve Yeterli

AIOS, tamamen ücretsiz olmasına rağmen şaşırtıcı derecede kapsamlı. Birden fazla başarısız giriş denemesi yapan şüpheli kullanıcıları geçici olarak engelliyor, bilinen saldırı listesini tutuyor, sahte Google botlarını tespit edebiliyor.

Küçük bütçeli projeler, kişisel bloglar veya “temel koruma yeterli” dediğiniz siteler için AIOS gerçek bir alternatif.


Hangi Eklentiyi Seçmelisiniz?

Önemli olan tek bir kapsamlı eklenti seçmek. Birden fazla güvenlik eklentisini aynı anda çalıştırmak önerilmez çakışabilir, performansı düşürebilir ve birbirlerinin işlevini engelleyebilir.


Eklenti Tek Başına Yeterli mi?

Hayır. Saldırıların büyük çoğunluğu WordPress’in kendisinden değil, güncellenmeyen eklentilerden, zayıf şifrelerden ve yanlış yapılandırmalardan kaynaklanıyor. WordPress çekirdeğinde 2025’in tamamında sadece 2 güvenlik açığı bulundu; eklenti tarafında ise haftalık ortalama 250’den fazla yeni güvenlik açığı bildiriliyor günde 36 açık.

Gerçek güvenlik şu dört unsurun toplamından oluşuyor:

  1. Güçlü, tek amaçlı bir güvenlik eklentisi
  2. Düzenli WordPress çekirdeği, tema ve eklenti güncellemeleri
  3. Otomatik ve düzenli yedekleme
  4. Güvenli, güncel bir sunucu/hosting altyapısı

Kurulum Sonrası Yapılması Gerekenler


Sık Sorulan Sorular

En iyi ücretsiz WordPress güvenlik eklentisi hangisi?

Wordfence ve All In One Security (AIOS), ücretsiz sürümde bile ciddi koruma sağlayan iki eklenti. Wordfence uygulama seviyesinde bir güvenlik duvarı sunarken, AIOS daha hafif ama kapsamlı bir sertleştirme ve giriş güvenliği paketi sağlıyor.

Birden fazla güvenlik eklentisi kullanabilir miyim?

Önerilmez. Çakışabilir, performansı düşürebilir ve birbirinin işlevlerini bozabilir. Tek bir kapsamlı eklenti seçmek daha sağlıklı.

SSL sertifikası güvenlik eklentisinin yerine geçer mi?

Hayır. SSL yalnızca veri aktarımını şifreler; sunucunuzdaki güvenlik açıklarını, zayıf şifreleri veya güncellenmeyen eklentileri korumaz.

Sitem hacklendi, ne yapmalıyım?

Önce siteyi bakım moduna alın. Temiz bir yedekten geri yükleyin, tüm şifreleri ve API anahtarlarını değiştirin, kapsamlı bir güvenlik taraması yapın. Kendinizden emin değilseniz profesyonel destek alın.

Güvenlik eklentisi site hızını etkiler mi?

Evet, bir miktar özellikle uygulama seviyesinde çalışan güvenlik duvarları her isteği işlemek zorunda kalıyor. Sunucu seviyesinde veya bulut/DNS tabanlı çözümler (Sucuri gibi) bu yükü dışarıda tutarak performans etkisini azaltıyor.


Sonuç

WordPress güvenlik eklentisi seçimi, sitenizin büyüklüğüne, bütçenize ve risk toleransınıza göre değişiyor. Ama hangisini seçerseniz seçin, tek bir eklenti kurup işi bitmiş saymayın güncellemeler, yedeklemeler ve güvenli hosting olmadan hiçbir eklenti sizi tam koruyamaz.

WordPress sitenizin güvenlik denetimini yaptırmak veya doğru eklenti seçiminde yardım almak isterseniz ardakaragozoglu.com üzerinden benimle iletişime geçebilirsiniz.