En İyi WordPress Güvenlik Eklentileri — Hepsini Deneyip Sıraladım

Sitem 3 kez hack’lenmeye çalışıldı. İlkinde şans eser kurtuldum — saldırgan sadece birkaç dosya yükleyebilmişti. İkincisinde spam sayfalar oluşturuldu Google’da. Üçüncüsünde ise veritabanım silinmek üzereydi ki yedekten döndüm. O günden beri WordPress güvenliğini ciddiye alıyorum ve 6 farklı güvenlik eklentisi test ettim. İşte gerçek deneyimlerimle sıralamam.
Konu İçeriği
WordPress Neden Sık Hedeflenir?
İnternetin %43’ü WordPress ile çalışıyor. Bu da demek ki saldırganlar WordPress’e odaklanıyor — en büyük hedef. Wordfence’ın 2026 güvenlik raporuna göre, WordPress sitelerine günde ortalama 7.500 saldırı denemesi yapılıyor ve en yaygın yöntemler brute-force (%38), eklenti exploit’leri (%31) ve tema açıkları (%18) (Wordfence, “WordPress Security Report”, 2026).

1. Wordfence — En Kapsamlı (Benim Seçimim)
Puanım: 9/10 | Fiyat: Ücretsiz + Premium ($119/yıl)
Wordfence, firewall, malware tarayıcı, login güvenliği ve trafik izleme hepsini bir arada sunuyor. Ben ücretsiz sürümü kullanıyorum ve gayet memnunum.
Sevdiğim özellikler:
- Firewall: Her isteği analiz edip zararlıları engelliyor
- Login Security: 2FA, reCAPTCHA, brute-force koruması
- Malware tarayıcısı: Dosyaları bilinen imzalara karşı tarıyor
- Canlı trafik: Anlık olarak kim ne yapıyor görebiliyorum
Sevmediğim: Ücretsiz sürümde gerçek zamanlı firewall güncellemesi yok — gecikmeli geliyor. Premium’da anlık. Ama benim için bu kadar acele değil.
2. Sucuri Security — En İyi Temizleme
Puanım: 8/10 | Fiyat: Ücretsiz (temel) + Premium ($199/yıl)
Sucuri, site temizleme konusunda uzmanlaşmış. Eğer siteniz hack’lendiyse, Sucuri’nin temizleme hizmeti altın değerinde. Ücretsiz eklenti temel güvenlik önlemleri sunuyor.
Sevdiğim: Integrity monitoring (dosya değişikliklerini izliyor), blacklist kontrolü, güvenlik sertifikası (hardening)
Sevmediğim: Ücretsiz sürüm çok sınırlı. Gerçek koruma için Premium şart.
3. iThemes Security (Better WP Security)
Puanım: 7.5/10 | Fiyat: Ücretsiz + Pro ($99/yıl)
30’dan fazla güvenlik önlemi tek bir eklentide. File editing kapatma, admin URL değiştirme, 2FA, brute-force koruması — hepsi var.
Sevdiğim: Admin URL’sini değiştirme özelliği çok iyi. /wp-admin yerine özel bir URL belirleyebiliyorsunuz.
Sevmediğim: Ayarlar çok karmaşık. Yanlış bir ayar siteyi kilitleyebilir.
4. Solid Security (eski Solid WP)
Puanım: 7/10 | Fiyat: Ücretsiz + Pro ($79/yıl)
Eski adı “WP Security Audit Log” olan bu eklenti, özellikle activity logging konusunda güçlü. Kim ne zaman ne yaptı, tüm kayıtları tutuyor. Hack sonrası soruşturma için değerli.
5. All In One Security (AIOS)
Puanım: 6.5/10 | Fiyat: Tamamen ücretsiz
Tamamen ücretsiz ve çok sayıda özellik sunuyor. Ama bazı özellikler diğer eklentilerden daha zayıf. Başlangıç seviyesi için uygun.
6. Jetpack Protect
Puanım: 6/10 | Fiyat: Ücretsiz (temel) + Premium
Jetpack’in güvenlik modülü. Brute-force koruması var ama kapsamlı bir güvenlik çözümü değil. Diğer Jetpack modüllerini kullanmıyorsanız sadece güvenlik için kurmaya değmez.

Benim Güvenlik Yığınım (Stack)
Sadece bir eklentiye güvenmiyorum. Katmanlı güvenlik yaklaşımım:
- Katman 1 (DNS/CDN): Cloudflare WAF ve DDoS koruması
- Katman 2 (Sunucu): CrowdSec + Nginx rate limiting
- Katman 3 (WordPress): Wordfence Firewall + Login Security
- Katman 4 (Yedek): UpdraftPlus günlük otomatik yedek
Bu 4 katman ile son 1 yılda hiçbir güvenlik sorunu yaşamadım. Saldırı denemeleri var ama engelleniyor.
Eklentisiz WordPress Güvenliği — Manuel Adımlar
Eklentilerin ötesinde yapılması gerekenler:
- wp-admin dizinini parolala: .htaccess ile ekstra şifre katmanı
- wp-config.php’yi koru: Dosya izinlerini 440 yapın
- Dosya düzenlemeyi kapat:
define('DISALLOW_FILE_EDIT', true); - WordPress’i ve eklentileri güncel tut: Eski sürümler en büyük güvenlik açığı
- Güçlü admin şifresi + 2FA: En az 16 karakter, karmaşık
- XML-RPC’yi kapat: Çoğu brute-force saldırısı buradan gelir
Sıkça Sorulan Sorular
Birden fazla güvenlik eklentisi kullanılır mı?
Genel olarak hayır. Firewall ve malware tarayıcı çakışabilir. Ama Wordfence (firewall) + UpdraftPlus (yedek) gibi farklı amaçlı araçlar birlikte kullanılabilir.
Ücretsiz güvenlik eklentisi yeterli mi?
Küçük ve orta ölçekli siteler için evet. Wordfence ücretsiz sürümü çoğu saldırıyı engelliyor. Ama e-ticaret veya kurumsal sitelerde Premium düşünün.
WordPress güvenlik eklentisi siteyi yavaşlatır mı?
Evet, biraz. Firewall her isteği analiz eder. Benim testimde Wordfence sayfa yükleme süresine 50-100ms ekliyor. Ama bu güvenlik için ödemeye değer bir bedel.
Sitem hack’lendiyse ne yapmalıyım?
Hemen hosting sağlayıcınıza bildirin, yedekten geri yükleyin, tüm şifreleri değiştirin, güvenlik eklentisi kurun. Sucuri’nin ücretsiz site temizleme rehberi de çok faydalı.
WordPress.com vs WordPress.org güvenlik farkı nedir?
WordPress.com’da güvenlik WordPress ekibince yönetilir. WordPress.org’da (self-hosted) güvenlik sizin sorumluluğunuzdadır. Self-hosted = daha fazla kontrol ama daha fazla sorumluluk.
Sonuç
WordPress güvenliği tek bir eklentiyle sağlanmaz — katmanlı yaklaşım şart. Benim tercihim Wordfence + Cloudflare + CrowdSec üçlüsü ve son 1 yıldır sorunsuz çalışıyor.
Eğer hâlâ hiçbir güvenlik eklentisi kullanmıyorsanız, en azından Wordfence ücretsiz sürümünü kurun. 5 dakika sürer ve sitenizi ciddi riskten korur. Hack’lenmek “olur mu?” değil “ne zaman olur?” sorusudur — hazır olun.


