Geçen ay bir müşterimin sitesine baktım. Site “çalışıyordu” ama arka planda tuhaf bir şey vardı: wp-admin’e dakikada onlarca giriş denemesi yapılıyordu. Hiçbir güvenlik eklentisi kurulu değildi, login sayfası varsayılan /wp-login.php adresindeydi, kullanıcı adı hâlâ “admin”di.
Bu tablo bana her sitede karşıma çıkıyor demeye devam ediyorum çünkü gerçekten öyle. 2026’da bir WordPress güvenlik eklentisi artık lüks değil, temel gereklilik. Bu yazıda hangi eklentiyi seçmeniz gerektiğini, aralarındaki gerçek farkları ve kurulumdan sonra dikkat etmeniz gereken noktaları anlatıyorum.
Neden Bu Kadar Önemli? Rakamlar Ne Diyor?
Soyut bir tavsiye değil, rakamlarla başlayalım. Patchstack’ın Şubat 2026’da yayınladığı raporuna göre 2025 yılında WordPress ekosisteminde 11.334 yeni güvenlik açığı kaydedildi bugüne kadarki en yüksek rakam, bir önceki yıla göre yüzde 42 artış.
Daha çarpıcı olanı: Wordfence’in ağı tek başına ayda 55 milyon istismar girişimini ve 6,4 milyardan fazla brute force saldırısını engelliyor. Bu bir sıçrama değil, artık kalıcı bir taban seviyesi.
Cloudflare’in Mart 2026 verilerine göre web genelindeki giriş denemelerinin yüzde 94’ü botlardan geliyor, insan denemelerinin yüzde 46’sı ise daha önce veri sızıntılarında ortaya çıkmış şifreleri kullanıyor. WordPress web’in yüzde 43’ünü çalıştırdığı için, wp-login.php sayfası internetteki en çok saldırıya uğrayan kapılardan biri.
Sophos verilerine dayanan bir tahmine göre günde yaklaşık 13.000 WordPress sitesi hackleniyor yılda 4,7 milyon site. Bir güvenlik açığının ifşa edilmesinden kitlesel istismara kadar geçen medyan süre ise sadece 5 saat.
Küçük bir kişisel blog bile günde ortalama 43 brute force denemesi alıyor; trafiği olan siteler için bu sayı binlere çıkabiliyor.
WordPress Güvenlik Eklentisi Ne Yapar?
Bir güvenlik eklentisi, sitenize yetkisiz erişimi ve zararlı yazılımları daha içeri girmeden engellemeyi amaçlar. Kapsamlı bir eklenti şu temel katmanları sağlar:
- Web uygulama güvenlik duvarı (WAF) – bilinen kötü niyetli trafiği ve saldırı kalıplarını sitenize ulaşmadan engeller
- Brute force koruması – başarısız giriş denemelerinden sonra IP’yi geçici olarak kilitler
- Zararlı yazılım taraması – dosyalarınızdaki şüpheli değişiklikleri tespit eder
- Dosya bütünlüğü kontrolü – çekirdek WordPress dosyalarında yetkisiz değişiklik olup olmadığını izler
- İki faktörlü doğrulama (2FA) – şifre çalınsa bile girişi ek bir katmanla korur
- Güvenlik sertleştirme – XML-RPC devre dışı bırakma, veritabanı önekini değiştirme gibi sıkılaştırmalar
En İyi WordPress Güvenlik Eklentileri Karşılaştırması
| Eklenti | Ücretsiz Sürüm | WAF | Zararlı Yazılım Temizliği | En İyi Olduğu Durum |
|---|---|---|---|---|
| Wordfence | Var, güçlü | Var (uygulama seviyesi) | Manuel + Premium’da otomatik | En yaygın kullanım, orta-büyük siteler |
| Sucuri Security | Var, sınırlı | Premium’da (bulut/DNS seviyesi) | Premium’da otomatik | Zaten hacklenmiş veya yüksek riskli siteler |
| Solid Security | Var | Yok (ayrı ürün gerekir) | Yok | Sertleştirme ve 2FA odaklı kullanım |
| All In One Security (AIOS) | Tamamen ücretsiz | Temel | Yok | Küçük bütçeli, temel koruma yeterli siteler |
Wordfence: En Yaygın Tercih
Wordfence, WordPress ekosisteminde en çok kurulan güvenlik eklentisi. Yerleşik bir güvenlik duvarı, zararlı yazılım tarayıcısı, giriş güvenliği ve canlı trafik izleme sunuyor.
Güçlü yanı, güvenlik duvarının uygulama seviyesinde (WordPress içinde) çalışması ek bir DNS yönlendirmesi gerektirmiyor, doğrudan eklentiyi kurup aktif ediyorsunuz. Ücretsiz sürümü bile ciddi bir koruma sağlıyor; premium sürüm gerçek zamanlı tehdit güncellemeleri ve otomatik zararlı yazılım temizliği ekliyor.
Dezavantajı: uygulama seviyesinde çalıştığı için kötü niyetli trafik yine de sunucunuza kadar ulaşıyor, WordPress bu trafiği işleyip sonra engelliyor. Yüksek hacimli saldırı altındaki sitelerde bu durum sunucu kaynağını tüketebilir.
Sucuri Security: Bulut Tabanlı Güvenlik
Sucuri’nin farkı, güvenlik duvarının bulut/DNS seviyesinde çalışması (premium sürümde). Kötü niyetli trafik sitenize hiç ulaşmadan Sucuri’nin sunucularında engelleniyor. Bu, sunucu kaynağınızı korur ve büyük ölçekli saldırılara karşı daha dayanıklı bir savunma sağlar.
Sucuri özellikle zaten hacklenmiş bir site için güçlü bir seçim temizlik hizmeti ve kara listeden çıkarma desteği sunuyor. Ücretsiz sürümü sadece temel dosya bütünlüğü izleme ve zararlı yazılım taraması içeriyor; asıl güç premium sürümde.
Solid Security (eski adıyla iThemes)
Solid Security, güvenlik duvarından çok “sertleştirme” (hardening) odaklı çalışıyor. Güçlü şifre zorunluluğu, iki faktörlü doğrulama, dosya değişikliği tespiti ve WordPress ayarlarınızı güçlendiren yapılandırma değişiklikleri sunuyor.
Kendi başına bir WAF içermiyor, bu yüzden genellikle bir güvenlik duvarı çözümüyle (Cloudflare gibi) birlikte kullanılması öneriliyor. 2FA ve login güvenliği önceliğiniz ise iyi bir seçim.
All In One Security (AIOS): Ücretsiz ve Yeterli
AIOS, tamamen ücretsiz olmasına rağmen şaşırtıcı derecede kapsamlı. Birden fazla başarısız giriş denemesi yapan şüpheli kullanıcıları geçici olarak engelliyor, bilinen saldırı listesini tutuyor, sahte Google botlarını tespit edebiliyor.
Küçük bütçeli projeler, kişisel bloglar veya “temel koruma yeterli” dediğiniz siteler için AIOS gerçek bir alternatif.
Hangi Eklentiyi Seçmelisiniz?
- Çoğu proje için: Wordfence’in ücretsiz sürümü iyi bir temel koruma sağlıyor. Kurulumu kolay, arayüzü anlaşılır.
- Yüksek riskli veya kurumsal siteler için: Sucuri’nin premium sürümü, bulut tabanlı WAF’ı ile ekstra dayanıklılık sunuyor.
- Bütçe kısıtlıysa: AIOS tamamen ücretsiz ve çoğu küçük site için yeterli.
- 2FA ve sertleştirme öncelikliyse: Solid Security bu konuda güçlü, ama ayrı bir güvenlik duvarı çözümüyle desteklenmeli.
Önemli olan tek bir kapsamlı eklenti seçmek. Birden fazla güvenlik eklentisini aynı anda çalıştırmak önerilmez çakışabilir, performansı düşürebilir ve birbirlerinin işlevini engelleyebilir.
Eklenti Tek Başına Yeterli mi?
Hayır. Saldırıların büyük çoğunluğu WordPress’in kendisinden değil, güncellenmeyen eklentilerden, zayıf şifrelerden ve yanlış yapılandırmalardan kaynaklanıyor. WordPress çekirdeğinde 2025’in tamamında sadece 2 güvenlik açığı bulundu; eklenti tarafında ise haftalık ortalama 250’den fazla yeni güvenlik açığı bildiriliyor günde 36 açık.
Gerçek güvenlik şu dört unsurun toplamından oluşuyor:
- Güçlü, tek amaçlı bir güvenlik eklentisi
- Düzenli WordPress çekirdeği, tema ve eklenti güncellemeleri
- Otomatik ve düzenli yedekleme
- Güvenli, güncel bir sunucu/hosting altyapısı
Kurulum Sonrası Yapılması Gerekenler
- Login URL’sini değiştirin. Site hâlâ
/wp-login.phpveya/wp-adminadresindeyse, her otomatik brute force kampanyası nereye saldıracağını biliyor. - “admin” kullanıcı adını değiştirin. Saldırganlara bilmecenin yarısını bedavaya vermek demek.
- İki faktörlü doğrulamayı aktif edin. Şifre çalınsa bile girişi durdurur.
- XML-RPC’yi devre dışı bırakın, aktif kullanmıyorsanız.
- Zararlı yazılım taramasını haftalık olarak planlayın, tek seferlik çalıştırıp unutmayın.
Sık Sorulan Sorular
En iyi ücretsiz WordPress güvenlik eklentisi hangisi?
Wordfence ve All In One Security (AIOS), ücretsiz sürümde bile ciddi koruma sağlayan iki eklenti. Wordfence uygulama seviyesinde bir güvenlik duvarı sunarken, AIOS daha hafif ama kapsamlı bir sertleştirme ve giriş güvenliği paketi sağlıyor.
Birden fazla güvenlik eklentisi kullanabilir miyim?
Önerilmez. Çakışabilir, performansı düşürebilir ve birbirinin işlevlerini bozabilir. Tek bir kapsamlı eklenti seçmek daha sağlıklı.
SSL sertifikası güvenlik eklentisinin yerine geçer mi?
Hayır. SSL yalnızca veri aktarımını şifreler; sunucunuzdaki güvenlik açıklarını, zayıf şifreleri veya güncellenmeyen eklentileri korumaz.
Sitem hacklendi, ne yapmalıyım?
Önce siteyi bakım moduna alın. Temiz bir yedekten geri yükleyin, tüm şifreleri ve API anahtarlarını değiştirin, kapsamlı bir güvenlik taraması yapın. Kendinizden emin değilseniz profesyonel destek alın.
Güvenlik eklentisi site hızını etkiler mi?
Evet, bir miktar özellikle uygulama seviyesinde çalışan güvenlik duvarları her isteği işlemek zorunda kalıyor. Sunucu seviyesinde veya bulut/DNS tabanlı çözümler (Sucuri gibi) bu yükü dışarıda tutarak performans etkisini azaltıyor.
Sonuç
WordPress güvenlik eklentisi seçimi, sitenizin büyüklüğüne, bütçenize ve risk toleransınıza göre değişiyor. Ama hangisini seçerseniz seçin, tek bir eklenti kurup işi bitmiş saymayın güncellemeler, yedeklemeler ve güvenli hosting olmadan hiçbir eklenti sizi tam koruyamaz.
WordPress sitenizin güvenlik denetimini yaptırmak veya doğru eklenti seçiminde yardım almak isterseniz ardakaragozoglu.com üzerinden benimle iletişime geçebilirsiniz.