30 Eylül 2026, 22:04:34
Dolar 49,0176
Euro 55,6542
Altın 6.573,89
BİST 11.984,07
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
İstanbul 21°C
Az Bulutlu
İstanbul
21°C
Az Bulutlu
Per 20°C
Cum 18°C
Cts 20°C
Paz 20°C

WordPress yönetici hesabını koruma: Yetki kontrolü, güçlü parola ve iki aşamalı doğrulama

WordPress yönetici hesabını koruma: Yetki kontrolü, güçlü parola ve iki aşamalı doğrulama
30 Eylül 2026 16:34
14
A+
A-

WordPress yönetici hesabı ele geçirilirse saldırgan eklenti kurabilir, içerik değiştirebilir, yeni kullanıcı açabilir veya site dosyalarına kötü amaçlı kod eklemeye çalışabilir. Giriş adresini değiştirmek bot trafiğini azaltabilir, fakat tek başına hesabı koruyan bir kimlik doğrulama yöntemi değildir.

Kısa yanıt: Yönetici sayısını azaltın, her kullanıcıya yalnızca gerekli rolü verin, benzersiz güçlü parola kullanın ve yönetici hesaplarında iki aşamalı doğrulamayı etkinleştirin. Yedek kodları güvenli yerde saklayın; kullanılmayan uygulama parolalarını ve eklentileri kaldırın. Değişikliklerden önce geri yüklenebilir bir yedek alın.

Başlamadan önce yedek ve erişim planı

  1. Dosyalar ve veritabanını kapsayan güncel bir yedek alın.
  2. Yedeğin yalnızca oluştuğunu değil, nerede bulunduğunu ve nasıl geri yükleneceğini de doğrulayın.
  3. Barındırma paneli veya SFTP gibi WordPress dışındaki acil erişim yönteminizin çalıştığından emin olun.
  4. İki aşamalı doğrulamayı önce tek bir yönetici hesabında kurun ve gizli tarayıcı penceresinde test edin.

Güvenlik eklentilerini aynı anda topluca kurmayın. Çakışma veya giriş kilitlenmesi yaşanırsa hangi değişikliğin soruna yol açtığını ayırmak zorlaşır.

WordPress yönetici hesabını adım adım güvene alma

1. Kullanıcı listesini ve rolleri denetleyin

  1. Kullanıcılar > Tüm Kullanıcılar bölümünü açın.
  2. Tanımadığınız hesabı hemen silmeden önce içerik sahipliğini ve işlem kayıtlarını inceleyin. Şüpheli durumda parolasını değiştirip oturumları kapatın, barındırma desteğine başvurun.
  3. Yönetici yetkisine ihtiyacı olmayan kullanıcıları Editör, Yazar veya daha düşük uygun role indirin.
  4. Kullanılmayan hesapları kaldırırken içeriklerini silmek yerine güvenilir bir kullanıcıya devretme seçeneğini dikkatle kullanın.

WordPress’in resmî rol tanımına göre Yönetici tek sitedeki tüm yönetim özelliklerine erişebilir; Editör diğer kullanıcıların yazılarını da yayımlayıp yönetebilir; Yazar ise kendi yazılarını yönetir. Bu nedenle içerik üreticisine sırf kolaylık olsun diye Yönetici vermek gereksiz risk yaratır.

2. Benzersiz ve güçlü parola belirleyin

  1. Her WordPress hesabı için başka hiçbir yerde kullanılmayan parola oluşturun.
  2. Parola yöneticisiyle uzun ve rastgele parola üretin; e-posta hesabındaki parolayı WordPress’te tekrar kullanmayın.
  3. Kullanıcılar > Profil bölümünden parolayı değiştirin.
  4. Şüpheli giriş ihtimali varsa “Diğer tüm oturumları kapat” seçeneğini kullanın.

WordPress güvenlik rehberi, güçlü parolanın yanı sıra iki aşamalı doğrulamayı ek koruma olarak öneriyor. Parolayı bir not dosyasında, e-posta taslağında veya paylaşımlı tabloda açık metin tutmayın.

3. İki aşamalı doğrulama eklentisini dikkatle seçin

WordPress çekirdeği etkileşimli yönetici girişine yerleşik 2FA ekranı sağlamaz; bu işlev için güvenilir ve güncel bir eklenti gerekir. WordPress.org’daki Two Factor eklentisi; doğrulama uygulamasıyla TOTP kodu, e-posta kodu ve tek kullanımlık yedek kod gibi yöntemler sunar.

  1. Eklentiler > Yeni Ekle bölümünde eklentiyi adı ve yayıncısıyla doğrulayın.
  2. Kurulumdan önce son güncelleme tarihini, WordPress sürümünüzle uyumluluğunu ve destek sayfasını kontrol edin.
  3. Eklentiyi kurup etkinleştirin.
  4. Kullanıcılar > Profil bölümünde Two-Factor seçeneklerine gidin.
  5. Kimlik doğrulama uygulaması (TOTP) yöntemini kurup üretilen kodla doğrulayın.
  6. Tek kullanımlık yedek kodları üretin ve parola kasası ya da güvenli çevrimdışı konumda saklayın.

4. Kendinizi kilitlemeden test edin

  1. Mevcut yönetici sekmesini açık bırakın.
  2. Gizli/özel tarayıcı penceresi açın.
  3. Kullanıcı adı, parola ve TOTP koduyla giriş yapın.
  4. Ardından bir yedek kodu kontrollü biçimde sınayın; kullanılan kodun tekrar kullanılamadığını doğrulayın.
  5. Test başarılı olmadan ana oturumdan çıkmayın.

Telefon kaybolursa yedek kodlar kurtarma yoludur. Kodları telefonun yalnızca ekran görüntüsü olarak aynı cihazda saklamak, cihaz kaybında işe yaramaz.

5. Uygulama parolalarını gözden geçirin

WordPress uygulama parolaları, REST API veya XML-RPC üzerinden bağlanan dış uygulamalar içindir; wp-login.php ekranında normal kullanıcı girişi için kullanılamaz ve 2FA yerine geçmez.

  1. Kullanıcı profilinizde Uygulama Parolaları bölümünü bulun.
  2. Tanımadığınız, amacı belirsiz veya artık kullanılmayan kaydı iptal edin.
  3. Yeni parola üretirken uygulamanın adını açık yazın; böylece son kullanım bilgisiyle denetlemek kolaylaşır.
  4. Uygulama parolasını ekran görüntüsüyle veya düz metin e-postayla paylaşmayın.

6. Eklenti ve tema yüzeyini küçültün

WordPress’in resmî sertleştirme rehberi eklentilerin güncel tutulmasını ve kullanılmayan eklentilerin sistemden silinmesini öneriyor. Yalnızca devre dışı bırakmak, dosyaları sunucuda bırakır.

  • WordPress çekirdeğini, temayı ve eklentileri yedek aldıktan sonra güncelleyin.
  • Kullanılmayan eklentileri silin.
  • Kaynağı belirsiz “nulled” tema ve eklentileri kullanmayın.
  • Güncelleme sonrası giriş, form gönderimi, önbellek ve mobil görünümü kontrol edin.

7. Giriş adresini gizlemeyi doğru konumlandırın

WPS Giriş Gizle gibi bir eklenti otomatik botların varsayılan giriş adresine ulaşmasını zorlaştırabilir. Ancak WordPress’in kendi rehberinde “gizleyerek güvenlik” yaklaşımının sağlam bir birincil strateji olmadığı belirtilir. Bu nedenle gizli giriş adresini güçlü parola, 2FA, güncellemeler ve en az yetki ilkesinin yerine koymayın. Yeni giriş adresini parola kasanıza kaydedin; herkese açık belgelerde paylaşmayın.

Çözüm işe yaramazsa veya giriş kilitlenirse

  • Önce yedek kodlardan birini deneyin.
  • Başka güvenilir yönetici hesabı varsa 2FA ayarınızı sıfırlamasını isteyin.
  • Hiçbir yönetici giremiyorsa barındırma desteğine başvurun. Eklenti klasörünü dosya yöneticisinden yeniden adlandırma gibi işlemler yapmadan önce tam yedek alın ve sağlayıcı yönlendirmesini izleyin.
  • Hesap ele geçirilmiş görünüyorsa yalnızca parola değiştirmekle yetinmeyin: yeni kullanıcıları, eklenti/tema değişikliklerini, yönlendirmeleri, uygulama parolalarını ve sunucu kayıtlarını inceleyin.

Sık sorulan sorular

WPS Giriş Gizle kullanıyorsam 2FA yine gerekli mi?

Evet. Giriş adresini değiştirmek otomatik denemeleri azaltabilir fakat parola ele geçirilmesini önlemez. 2FA, parolaya ek ikinci doğrulama katmanı sağlar.

2FA telefonu kaybolursa siteye nasıl girerim?

Önceden üretilmiş tek kullanımlık yedek kodlardan biriyle giriş yapabilirsiniz. Kodlar yoksa başka yönetici veya barındırma desteği üzerinden kurtarma gerekir.

Uygulama parolası normal paroladan daha güvenli mi?

Farklı amaç taşır. Uygulama parolası dış uygulamaların API erişimi içindir, yönetici giriş ekranında kullanılamaz. Kullanılmayan kayıtlar iptal edilmeli ve 2FA’nın yerine geçirilmemelidir.

Resmî kaynaklar

2010 yılından itibaren global bir şirkette bilgi işlem destek personeli olarak hizmet vermekteyim. Karşılaştığım sorunlar ve kullanmış olduğum araçlar ile ilgili fırsat buldukça içerik hazırlamaya çalışıyorum. Hazırlamış olduğum içeriklerden faydalanabilmeniz dileklerimle iyi çalışmalar dilerim.
YORUMLAR

Henüz yorum yapılmamış. İlk yorumu yukarıdaki form aracılığıyla siz yapabilirsiniz.