WordPress Bakım ve Güvenlik Rehberi: Güncelleme, Yedekleme ve Hack Riskleri

Kontrollü güncelleme, site dışı yedekleme, katmanlı güvenlik, hack belirtileri ve acil müdahale — bir WordPress sitesini güvenli ve yönetilebilir tutmak için gereken bakım planı.

Kısa cevap

WordPress bakımı; çekirdek, tema ve eklentileri kontrollü güncellemek, site dışı yedek almak, erişimleri korumak, zararlı yazılım ve çalışma süresini izlemek, sorun olduğunda geri dönüş planını uygulamaktır. Yalnızca hosting satın almak bu görevleri kapsamaz. Düzenli bakım sitenin güvenli ve yönetilebilir kalmasına yardımcı olur; ancak hiçbir hizmet sıfır risk garantisi vermez.

WordPress bakımı neden gereklidir?

WordPress sitesi tek seferde teslim edilen sabit bir dosya değil. Yazılım bileşenleri, içerik, kullanıcılar ve sunucu ortamı zamanla değişir. Bakımın amacı korku yaratmak değil; değişikliği planlı, geri alınabilir ve görünür hâle getirmek.

01

Uyumluluğu korur

Çekirdek, tema, eklenti ve PHP sürümleri arasındaki uyumsuzluklar test edilerek yönetilir.

02

Güvenlik açığını azaltır

Yayınlanan yamalar zamanında uygulanır, gereksiz bileşenler sistemden çıkarılır.

03

Geri dönüş sağlar

Hatalı güncelleme, kullanıcı hatası veya saldırıda doğrulanmış bir yedeğe dönülebilir.

04

Sorunu erken gösterir

Çalışma süresi, hata, form ve performans takibiyle sorunlar daha erken fark edilir.

Çekirdek, tema ve eklenti güncellemeleri

“Güncelle” düğmesine basmak bakımın yalnızca bir parçası. Doğru sıra; kapsamı görmek, yedek almak, uyumluluğu test etmek, canlıya uygulamak ve sonucu kontrol etmek.

01

Değişiklik notlarını inceleyin

Güncelleme güvenlik yaması mı, küçük düzeltme mi, büyük sürüm mü — ve sistem gereksinimleri ne?

02

Güncel yedek oluşturun

Dosyalar ile veritabanını birlikte alın. Yedeğin tamamlandığını doğrulamadan kritik değişikliğe başlamayın.

03

Staging ortamında test edin

Canlı sitenin kontrollü kopyasında paneli, şablonları ve temel kullanıcı akışlarını deneyin. Staging ortamını arama motorlarına ve yetkisiz erişime kapatın.

04

Canlıya kontrollü uygulayın

Düşük yoğunluklu zamanı seçin, değişiklikleri kayıt altına alın, gerekirse önbellekleri temizleyin.

05

Kritik akışları doğrulayın

Anasayfa, iletişim formu, mobil menü, arama, ödeme veya üyelik gibi siteye özel işlevleri yeniden test edin.

Otomatik güncelleme nerede kullanılmalı?

Düşük riskli ve düzenli izlenen bileşenlerde yararlı olabilir. E-ticaret, üyelik, rezervasyon veya özel entegrasyon içeren sitelerde otomasyon; staging, yedek ve işlem sonrası testin yerine geçmemelidir.

WordPress yedekleme stratejisi

İyi yedek, yalnızca otomatik alınan değil; ihtiyaç anında bulunabilen ve geri yüklenebilen yedektir. Sıklığı takvimden önce sitenin ne kadar değiştiği belirler.

Günlük

Sipariş, üyelik, rezervasyon, ilan veya yoğun içerik girişi olan dinamik sitelerde veritabanı ve kritik dosyalar.

Haftalık

Daha seyrek güncellenen kurumsal sitelerde tam site yedeği ve önemli değişikliklerden önce ek kopya.

Aylık

Daha uzun saklama süreli arşiv kopyası ve örnek bir yedekte planlı geri yükleme testi.

Yedekleri site dışında saklayın

Yedeğin yalnızca aynı hosting hesabında bulunması tek hata noktasına dönüşür. Şifreli, erişimi sınırlı ve sağlayıcıdan bağımsız en az bir kopya tutun. Saklama süresini veri hacmi, mevzuat ve iş ihtiyacına göre belirleyin.

Katmanlı WordPress site güvenliği

Tek bir güvenlik eklentisi yeterli değil. Kullanıcı, uygulama, veri ve sunucu katmanları birlikte ele alındığında daha yönetilebilir bir yapı oluşur.

Parola, iki aşamalı doğrulama ve roller

  • Benzersiz ve uzun parolalar ile parola yöneticisi kullanın
  • Yönetici hesaplarında iki aşamalı doğrulamayı açın
  • Her kullanıcıya yalnızca işi için gereken rolü verin
  • Ayrılan ekip üyelerinin erişimini hemen kaldırın

Giriş koruması ve güvenlik duvarı

  • Tekrarlanan giriş denemelerini sınırlayın
  • Güvenlik duvarı kurallarını sitenin gerçek trafiğine göre yapılandırın
  • Paylaşılan yönetici hesaplarından kaçının
  • Kullanılmayan giriş yüzeylerini değerlendirin

Zararlı yazılım taraması ve dosyalar

  • Değişen çekirdek dosyalarını ve şüpheli kodu tarayın
  • Kullanılmayan tema ve eklentileri tamamen silin
  • Dosya izinlerini en az yetki yaklaşımıyla düzenleyin
  • Kritik yapılandırma dosyalarını koruyun

SSL ve veritabanı güvenliği

  • HTTPS’i site genelinde zorlayın
  • Sertifika yenilenmesini takip edin
  • Veritabanı kullanıcısına yalnızca gerekli yetkileri verin
  • Erişim bilgilerini açık biçimde paylaşmayın

Spam ve bot koruması

  • Formlarda honeypot, oran sınırlama veya uygun doğrulama kullanın
  • Yorum, kayıt ve parola sıfırlama akışlarını ayrı koruyun
  • Gerçek kullanıcıyı gereksiz yere zorlamayın
  • Bot trafiğini kayıtlar üzerinden değerlendirin

İzleme ve kayıt

  • Yönetici oturumlarını ve eklenti değişikliklerini kaydedin
  • Uyarıları okuyacak sorumlu kişiyi belirleyin
  • Kayıtlara erişimi sınırlandırın
  • Güvenlik ayarlarını kullanılabilirlikle birlikte test edin

Hack belirtileri ve acil müdahale

Bir belirti tek başına saldırıyı kanıtlamayabilir; beklenmedik değişiklikler birlikte görülüyorsa site incelenmelidir. İlk hedef, kanıtı yok etmeden yayılımı durdurmak ve temiz bir geri dönüş yolu kurmak.

Dikkat edilmesi gereken belirtiler

  • Tanımadığınız yönetici hesabı veya zamanlanmış görev
  • Arama sonuçlarında spam başlıklar ve alakasız sayfalar
  • İstenmeyen yönlendirme veya dosya indirme
  • Dosyalarda beklenmedik değişiklik
  • Hosting sağlayıcısından zararlı içerik uyarısı
  • Tekrarlayan kritik hata veya erişim sorunu

Acil müdahale adımları

  1. Siteyi ve hosting hesabını kontrollü izole edin; mümkünse kayıt ve salt okunur kopya alın
  2. Hosting, WordPress, veritabanı ve SFTP parolalarını temiz bir cihazdan değiştirin, oturumları sonlandırın
  3. Etkilenen dosya, kullanıcı, zaman aralığı ve olası giriş noktasını inceleyin
  4. Temiz çekirdek dosyaları kullanın; şüpheli tema, eklenti ve kullanıcıları kaldırın
  5. Gerekirse saldırı öncesinden geldiği doğrulanan yedeği geri yükleyin ve açığı kapatın
  6. Siteyi yeniden tarayın, kritik işlevleri test edin ve bir süre yakından izleyin
Veri etkilenmiş olabilir mi?

Kişisel veri veya ödeme akışı bulunan sitelerde olayın kapsamını ayrıca değerlendirin. Hukuki bildirim veya müşteri iletişimi gerekip gerekmediği konusunda ilgili uzmanlardan destek alın.

Hosting güvenliği ve yayın sonrası izleme

Uygulama güvenliği sağlam bir hosting temeline dayanır. Kaynak sınırları, izolasyon, güncel sunucu yazılımı ve destek süreci bakım planıyla birlikte değerlendirilmelidir.

Hosting tarafında kontrol edin

  • Desteklenen PHP sürümü ve güvenlik yamaları
  • Hesap izolasyonu, SFTP ve erişim kayıtları
  • Sunucu güvenlik duvarı ve DDoS yaklaşımı
  • Yedek kapsamı ve geri yükleme sorumluluğu
  • Kaynak limitleri ve teknik destek kanalı

Yayın sonrası izleyin

  • Çalışma süresi ve SSL bitiş tarihi
  • Sayfa yanıt süresi ve kritik sayfalar
  • 404, 500 ve PHP hata kayıtları
  • Form, ödeme veya rezervasyon akışları
  • Veritabanı yükü, disk alanı ve olağandışı trafik

Bakım yapılmazsa ne olabilir?

Bakım eksikliği her sitenin hackleneceği anlamına gelmez. Ancak ertelenen işler birikerek arıza anında teşhis ve geri dönüşü zorlaştırır.

Uyumluluk sorunları

Eski bileşenler yeni PHP veya WordPress sürümleriyle çakışabilir.

Açıkların birikmesi

Yaması bulunan bir güvenlik sorunu uzun süre açık kalabilir.

Geri dönüş belirsizliği

Geri yükleme denenmemişse hangi yedeğin kullanılacağı bilinmeyebilir.

Performans kaybı

Veritabanı şişmesi ve ağır eklentiler siteyi yavaşlatabilir.

Güven kaybı

Spam sayfalar, kırık formlar veya SSL hataları ziyaretçiyi zorlar.

Acil müdahale maliyeti

Kayıt ve belge yoksa sorunun kaynağını bulmak daha uzun sürer.

Yalnızca hosting ile bakım arasındaki fark

Hosting, sitenin çalıştığı altyapıyı sağlar. Bakım ise WordPress uygulamasını, güncellemeleri, kontrolleri ve destek sorumluluğunu tanımlı kapsamda yönetir. Yönetimli hosting hizmetlerinde kapsam farklı olabilir.

Hizmet adından önce yazılı kapsam ve sorumlulukları karşılaştırın.
KonuYalnızca hostingBakım kapsamında
Sunucu altyapısı Plan kaynakları, ağ ve sunucu işletimiHosting koordinasyonu ve WordPress tarafındaki teknik takip
Güncellemeler Çoğunlukla site sahibinin sorumluluğundaUyumluluk kontrolü, planlı uygulama ve test
Yedekleme Plan limitlerine göre sunucu yedeği olabilirSite dışı kopya, saklama planı ve geri yükleme kontrolü
Güvenlik Sunucu ve hesap katmanıWordPress kullanıcıları, dosyalar, eklentiler ve taramalar
Teknik destek Genellikle WordPress düzenlemelerini kapsamazTanımlı sınırlar içinde hata ve küçük değişiklik desteği
Acil müdahale Sunucu arızası için destekYanıt kanalı ve müdahale sınırı sözleşmede belirlenir

Site profiline göre bakım kapsamı

Aşağıdaki tablo bir paket listesi değil; sitenin işlevine ve değişim sıklığına göre bakım kapsamının nasıl farklılaştığını gösteriyor. Kesin kapsam teklif ve hizmet sözleşmesinde belirlenir.

Site profiline göre örnek bakım kapsamı.
KapsamSeyrek değişen siteDüzenli işletme sitesiİş kritik site
Site tipi Seyrek değişen tanıtım sitesiDüzenli içerik ve form kullanan siteE-ticaret, üyelik veya entegrasyon
Güncelleme Planlı temel kontrolDüzenli kontrol ve işlev testiStaging ve kapsamlı akış testi
Yedekleme İhtiyaca uygun periyotDaha sık, site dışı kopyaYoğun veriye uygun geri dönüş planı
İzleme Çalışma süresi ve SSLÇalışma süresi, güvenlik ve performansKritik işlemler ve gelişmiş uyarılar
Destek Planlı taleplerTanımlı aylık destekÖncelikli kanal ve müdahale planı

Aylık WordPress bakım kontrol listesi

Listeyi sitenizin kritik işlevlerine göre genişletin. Kutular yalnızca bu sayfa açıkken ilerlemeyi gösterir.

Proje hazırlık durumu0 / 12 tamamlandı

WordPress bakım maliyetini ne etkiler?

Maliyet; sitenin taşıdığı iş yükü, risk, test ihtiyacı ve beklenen destek düzeyine göre oluşur.

Site türü ve kritikliği

Tanıtım sitesi ile sipariş alan e-ticaretin kesinti etkisi ve test listesi aynı değildir.

Eklenti ve özel kod

Bileşen sayısı, lisanslar, özel tema ve entegrasyonlar inceleme süresini değiştirir.

Yedek ve veri hacmi

Dosya boyutu, işlem sayısı, saklama süresi ve site dışı depolama kapsamı etkiler.

Güvenlik seviyesi

Güvenlik duvarı, tarama, faaliyet kaydı ve olay müdahalesi farklı çalışma gerektirir.

Destek süresi

Aylık değişiklik limiti, destek kanalı ve öncelik seviyesi teklifte açık olmalıdır.

Hosting ve lisanslar

Yönetimli hosting, ücretli lisanslar ve izleme araçlarının dâhil olması toplamı değiştirir.

Sık sorulan sorular

WordPress bakım hizmeti neleri kapsar?
Kontrollü güncellemeler, yedekleme, güvenlik taraması, çalışma süresi ve SSL takibi, performans kontrolü, raporlama ve tanımlı teknik destek yaygın başlıklardır. Kesin kapsam sözleşmede belirlenir.
WordPress yedekleme ne sıklıkta yapılmalı?
Sitenin değişim sıklığına göre belirlenmelidir. Yoğun veri üreten sitelerde günlük veya daha sık, seyrek değişenlerde haftalık tam yedek uygun olabilir. Aylık arşiv ve geri yükleme testi ayrıca planlanmalıdır.
Güncellemeleri otomatik yapmak güvenli mi?
Düşük riskli güncellemelerde otomasyon yararlı olabilir; yine de yedek, izleme ve işlem sonrası kontrol gerekir. Büyük sürümler önce staging ortamında test edilmelidir.
SSL sertifikası site güvenliği için yeterli mi?
Hayır. SSL bağlantıyı şifreler; zayıf parola, eski eklenti, yanlış dosya izni veya zararlı yazılım gibi uygulama risklerini tek başına çözmez.
Hacklenen site yedekten dönünce temizlenmiş olur mu?
Temiz bir yedek geri dönüş için temel olabilir. Ancak giriş noktası kapatılmalı, erişimler yenilenmeli ve sistem yeniden taranmalıdır.
Hosting paketi WordPress bakımının yerini tutar mı?
Genellikle hayır. Hosting sunucu altyapısını sağlar; tema, eklenti, kullanıcı ve siteye özel işlevlerin bakımı ayrıca ele alınır.
Bakım hizmeti hacklenmeme garantisi verir mi?
Hayır. Düzenli bakım riski azaltmayı, anormallikleri erken görmeyi ve olay anında planlı geri dönüşü amaçlar; sıfır risk garantisi vermez.
Sitenizi yalnız bırakmayın

Aylık bakım, hosting, güvenlik ve teknik desteği tek kapsamda planlayalım.