WooCommerce Güvenlik: Mağazanızı Korumak İçin 12 Ayar

Google News Google News Flipboard Flipboard Sesli oku Yazıyı beğen Favorilere Ekle 0 Yorumlar
Daha fazla

Bir WooCommerce mağazası işletiyorsanız, sadece ürün satmıyorsunuz; aynı zamanda yüzlerce, binlerce müşterinin kişisel ve finansal verisini saklıyorsunuz demektir. Bu da mağazanızı siber saldırganlar için son derece kazançlı bir hedef haline getirir. Kötü yapılandırılmış bir WooCommerce güvenlik altyapısı olan site; botnetlere, kart bilgisi hırsızlığına, fidye yazılımlarına ve SEO spam’ine açık kapı bırakır. Bu yazıda WooCommerce güvenlik altyapınızı uçtan uca sağlamlaştıracak 12 kanıtlanmış ayarı adım adım anlatıyorum.

Listeye geçmeden önce bilmeniz gereken kritik gerçek şu: Sucuri’nin 2024 raporuna göre ele geçirilen WordPress sitelerinin %60’ından fazlası güncel olmayan veya bilinen güvenlik açıklarına sahip eklentilerden kaynaklanıyor. Yani çoğu saldırı, devasa bir kod kırma becerisi gerektirmiyor; basit bir eklenti açığı yeterli oluyor. Bu rehber, mağazanızı “kolay hedef” olmaktan çıkarıp saldırganın başka WooCommerce sitesine yönelmesini sağlayan bir seviyeye taşımanızı hedefliyor. WooCommerce güvenlik zincirinin en zayıf halkası çoğu zaman yazılım değil, yapılandırmadır. Benzer şekilde, yavaş bir WooCommerce sitesi de müşteri kaybına yol açar; her iki konu da mağaza sahiplerinin önceliği olmalıdır. WooCommerce güvenlik yatırımı, teknik borç değil, kâr marjını koruyan bir sigortadır.


WooCommerce güvenlik: 1. WooCommerce Neden Saldırı Hedefi Olur?

WooCommerce, dünya genelinde 5 milyondan fazla aktif e-ticaret sitesine güç veriyor. Bu devasa pazar payı, onu otomatik bot saldırılarının ana hedefi yapıyor. Wordfence’in 2024 yılı verilerine bakıldığında, her gün ortalama 90.000+ kötü amaçlı giriş denemesi WordPress tabanlı sitelere yapılıyor. Bu denemelerin büyük kısmı /wp-login.php üzerinden, küçük bir kısmı ise bilinen eklenti açıklarından geliyor.

Bir WooCommerce mağazası için risk üç katmanlıdır:

  • İtibar kaybı: Müşteri verisi sızdığında marka güvenilirliği bir gecede erir.
  • Finansal kayıp: İade, ceza, KVKK/GDPR para cezaları veya kredi kartı sahteciliği.
  • SEO cezası: Google, hack’lenmiş siteleri “Bu site bilgisayarınıza zarar verebilir” uyarısıyla kara listeye alır.

Bu nedenle WooCommerce güvenlik ayarları, bir teknik lüks değil, iş sürekliliğinin temelidir. Aşağıdaki adımların her biri, katmanlı savunma (defense-in-depth) ilkesine göre tasarlandı. Ayrıca, mağazanızın yedek [WordPress WooCommerce mağaza kurulum rehberi] ile yapılandırıldığını varsayarsak, bu güvenlik adımları çok daha etkili çalışacaktır. Daha fazla bilgi için WooCommerce resmi güvenlik dokümantasyonu sayfasını incelemenizi öneririm.

Bu yüzden bir sonraki adıma, yani SSL sertifikası kurulumuna geçiyoruz. WooCommerce güvenlik zincirinin ilk somut halkası burasıdır.


2. SSL ve HTTPS Zorunluluğu

SSL sertifikası, müşterinizin tarayıcısı ile sunucunuz arasındaki trafiği şifreler. Bu, ödeme sayfasındaki kart bilgisinin düz metin olarak ağ üzerinde dolaşmasını engeller. Bugün SSL olmadan WooCommerce mağazası işletmek, teknik olarak imkansız hale geldi: Google Chrome “Güvenli Değil” uyarısı veriyor, ödeme sağlayıcılar (Stripe, PayTR, iyzico) SSL zorunluluğu koyuyor.

 

Adımlar:

  1. Let’s Encrypt ile ücretsiz SSL sertifikası alın (çoğu hosting tek tıkla kurulum sunar).
  2. WordPress yönetim panelinde Ayarlar → Genel‘de site adresini http:// yerine https:// olarak güncelleyin.
  3. Tüm eski içerikleri yönlendirmek için .htaccess dosyasına 301 yönlendirmesi ekleyin.
  4. WooCommerce Ayarlar → Gelişmiş → Sayfa yönlendirmeleri kısmından “HTTPS zorla” seçeneğini aktifleştirin.
  5. Wordfence veya Really Simple SSL eklentisiyle karışık içerik (mixed content) hatalarını tarayıp düzeltin.

Kontrol için: tarayıcı adres çubuğunda asma kilit simgesi olmalı. Yoksa ayarlarınızı tekrar gözden geçirin.


3. Güçlü Kimlik Doğrulama (2FA, Şifre Politikası)

Bir yönetici hesabının ele geçirilmesi, tüm mağazanın anahtarını teslim etmek demektir. Şifreniz ne kadar güçlü olursa olsun, tek başına yetmez. İki faktörlü kimlik doğrulama (2FA) devreye girmelidir.

Uygulama planı:

  • Tüm yönetici hesapları için en az 12 karakter, büyük-küçük harf + rakam + sembol içeren şifre zorunluluğu koyun.
  • Aynı şifreyi farklı sitelerde asla kullanmayın. 1Password veya Bitwarden kullanın.
  • Two Factor veya WP 2FA eklentisiyle TOTP tabanlı (Google Authenticator / Authy) 2FA etkinleştirin.
  • SMS tabanlı 2FA yerine uygulama tabanlı 2FA tercih edin (SIM swap saldırısı riski).
  • Sınırlı giriş denemesi eklentisiyle 5 başarısız denemede IP ban koyun.
  • Yönetici hesaplarını periyodik olarak (3-6 ayda bir) denetleyin, kullanılmayanları silin.

Bu adım, WooCommerce güvenlik zincirinin en zayıf halkası olan insan faktörünü güçlendirir. Teknik altyapınız ne kadar sağlam olursa olsun, “şifre: 123456” kullanan bir yönetici tüm sistemi riske atar.


4. WordPress + WooCommerce Güncellemeleri

Yazılım güncellemeleri genellikle bilinen güvenlik açıklarını yamalar. Bir eklenti veya tema güncelleme notlarında “security fix” ifadesi görüyorsanız, o güncellemeyi mümkün olan en kısa sürede uygulamalısınız. WPScan veritabanına göre 2023-2024’te 2.800’den fazla WordPress eklenti açığı raporlandı.

En iyi uygulama:

  • Otomatik küçük güncellemeleri açın (wp-config.php içinde WP_AUTO_UPDATE_CORE).
  • WooCommerce ve eklentiler için haftalık güncelleme penceresi belirleyin.
  • Güncellemeden önce mutlaka yedek alın (bkz. Bölüm 9).
  • Test ortamı (staging) varsa önce orada güncelleyip, sonra canlıya alın.
  • Artık kullanmadığınız eklentileri tamamen silin (pasif durumda bile risk oluşturur).

Tablo: WooCommerce güncelleme önceliği

Bileşen Güncelleme Sıklığı Neden?
WordPress çekirdeği Hemen (güvenlik yamaları) Kritik açıklar hızlı istismar edilir
WooCommerce eklentisi Haftalık Ödeme ve sipariş akışını etkiler
Ödeme eklentileri (Stripe, iyzico) Hemen Finansal veriye dokunur
Tema Aylık Görsel değişiklik + güvenlik
Diğer eklentiler Haftalık Sıralı test ile uygula

Ancak güncelleme tek başına yetmez. Güncel yazılım, güncel olmayan giriş kapılarıyla beraber çalışırsa, WooCommerce güvenlik seviyeniz yine düşük kalır.


5. wp-admin ve wp-login Koruması

WordPress’in varsayılan giriş adresi wp-login.php herkes tarafından bilinir. Bu, bot saldırıları için açık bir kapıdır. Saldırganlar bu adresi otomatik olarak tarar, kullanıcı adı + şifre kombinasyonu dener.

Sertleştirme adımları:

  • wp-admin dizinine şifre koruması koyun (sunucu tarafında, .htaccess veya Nginx config ile).
  • WPS Hide Login eklentisiyle giriş adresini /yonetici-giris gibi özel bir URL’ye taşıyın.
  • /xmlrpc.php dosyasını devre dışı bırakın (saldırı vektörü olarak sık kullanılıyor).
  • Ülke bazlı IP engelleme uygulayın (sadece Türkiye’den satış yapıyorsanız CF7 + Cloudflare ülke filtresi).
  • Cloudflare’in bot yönetimi özelliğini açın, JS challenge ile botları eleyin.
  • Wordfence Firewall ile bilinen kötü IP listelerini otomatik engelleyin.

Bu katman, otomatik brute-force saldırılarının %95’inden fazlasını tek başına bertaraf eder. WooCommerce güvenlik stratejisinin “görünmez” ama en etkili katmanı budur. Daha ayrıntılı ipuçları için WordPress giriş sayfası güvenliği rehberi başlığına da göz atabilirsiniz.


6. Güvenlik Eklentileri (Wordfence / Sucuri)

Tek bir güvenlik eklentisi her şeyi çözmez, ama doğru yapılandırılmış bir eklenti çok büyük fark yaratır. İki ana seçenek öne çıkıyor: Wordfence ve Sucuri.

Wordfence Avantajları:

  • Ücretsiz sürümde bile güçlü WAF (web uygulama güvenlik duvarı)
  • Gerçek zamanlı trafik izleme
  • Ülke bazlı engelleme
  • Zararlı yazılım tarayıcısı

Sucuri Avantajları:

  • Cloud tabanlı WAF (IP reputation avantajı)
  • DDoS koruması
  • Hack sonrası temizlik hizmeti
  • Performans artışı (CDN üzerinden içerik dağıtımı)

Benim önerim: Wordfence + Cloudflare kombinasyonu. Wordfence uygulama katmanında koruma sağlarken, Cloudflare DNS katmanında bot ve DDoS filtrelerini üstlenir. WooCommerce güvenlik için bu ikili yeterli bir başlangıç noktasıdır. Aynı şekilde, ödeme verilerinin korunması da bu çoklu katman savunmasının parçasıdır.


7. Veritabanı ve Müşteri Verisi Güvenliği

WooCommerce, tüm sipariş, müşteri ve adres bilgilerini WordPress veritabanında saklar. Bu tablo varsayılan olarak wp_ önekiyle gelir. Saldırgan, açığı bulduğunda ilk hedefi bu tablolar olur. WooCommerce güvenlik planınızda veritabanı sertleştirmesi, genellikle atlanan ama kritik bir adımdır.

Veritabanı sertleştirme:

  • Tablo önekinizi wp_ yerine rastgele bir önek ile değiştirin (kurulum sırasında veya WP-Security eklentisiyle).
  • wp-config.php dosyasının izinlerini 400‘e ayarlayın (sadece owner okuyabilsin).
  • Veritabanı kullanıcısının yetkisini sadece gerekli tablolara indirgeyin.
  • Saklanan kart bilgisi (PCI) saklamayın. Stripe, PayTR gibi ödeme altyapıları zaten bu veriyi kendi taraflarında güvenle tutar; WooCommerce üzerinde tutmaya gerek yoktur.
  • Müşteri veri tabanını düzenli olarak dışa aktarıp offline yedekleyin (KVKK gereği de bu zaten önerilir).
  • Yorum ve iletişim formu spam’ine karşı reCAPTCHA v3 kullanın.

8. Ödeme Güvenliği (PCI-DSS, 3D Secure)

Ödeme sayfanız, mağazanızın en hassas noktasıdır. Bu noktada yapılacak bir güvenlik açığı, doğrudan maddi kayıp ve yasal sorumluluk anlamına gelir. Buna ek olarak, ödeme sayfası WooCommerce güvenlik testlerinin de birinci durağı olmalıdır.

PCI-DSS uyumluluğu için:

  • Kart bilgilerini asla kendi sunucunuzda saklamayın. Hosted form (Stripe Checkout, PayTR iFrame) kullanın.
  • Tüm ödeme trafiğini HTTPS üzerinden zorlayın (Bölüm 2’ye bakın).
  • 3D Secure 2.0 (veya Türkiye için 3D Secure 1.0) mutlaka aktif olsun. Hem sizi hem müşteriyi korur.
  • Ödeme hata loglarını düzenli kontrol edin. Tekrarlayan hatalar, otomatik kart testi saldırılarının işareti olabilir.
  • Webhook imzalama ile ödeme sağlayıcınızdan gelen bildirimlerin gerçekliğini doğrulayın.

Tablo: Ödeme sağlayıcı güvenlik karşılaştırması

SAQ A, en hafif uyumluluk seviyesidir ve ödeme verisi sizin sunucunuza hiç dokunmaz. Bu nedenle hosted checkout her zaman tercih edilmelidir.


9. Yedekleme ve Kurtarma Stratejisi

Yedek almamak, bir gün tüm mağazanızı kaybetmek anlamına gelir. Sunucu çökmesi, hatalı güncelleme, fidye yazılımı veya insan hatası — her an gerçekleşebilir. Kurtarma planı olmayan mağazalar için bu senaryolar iş bitirici niteliktedir.

3-2-1 yedekleme kuralı:

  • 3 kopya verinizin (1 canlı + 2 yedek).
  • 2 farklı ortamda saklayın (örn. sunucu diski + bulut).
  • 1 kopya mutlaka fiziksel olarak ayrı bir lokasyonda bulunsun.

Pratik uygulama:

  • UpdraftPlus veya BlogVault eklentisiyle otomatik günlük yedek alın.
  • Yedekleri Amazon S3, Google Drive veya Dropbox‘a otomatik gönderin.
  • Yedekleme dosyalarını /wp-content/ dışında bir dizine kaydedin.
  • Haftada bir yedeği test ortamında geri yükleyip çalıştığını doğrulayın.
  • Yedekleme dosyalarını şifreleyin (PII içerdiği için).
  • Yedek saklama süresini en az 30 gün olarak ayarlayın.

Kurtarma sürenizi (RTO – Recovery Time Objective) ölçün. Bir saat içinde ayağa kalkamıyorsanız, yedekleme stratejiniz yetersizdir. Daha fazla bilgi için WordPress yedekleme en iyi uygulamaları rehberi ile birlikte ana kontrol listesini de kullanabilirsiniz.


10. Sonuç ve Güvenlik Kontrol Listesi

Bu rehber boyunca WooCommerce güvenlik için uçtan uca bir sertleştirme planı çizdik. Tüm adımları uyguladığınızda mağazanız, otomatik saldırıların büyük çoğunluğuna karşı dayanıklı hale gelir. Yine de güvenlik tek seferlik bir proje değil, sürekli bir süreçtir. Her çeyrekte bu listeyi gözden geçirin.

Hızlı kontrol listesi:

  • [ ] SSL sertifikası aktif, tüm sayfalar HTTPS üzerinden
  • [ ] Tüm yöneticilerde 2FA açık
  • [ ] WordPress + WooCommerce + eklentiler güncel
  • [ ] wp-admin ek şifre ile korunuyor
  • [ ] Wordfence veya Sucuri kurulu, gerçek zamanlı izleme açık
  • [ ] Veritabanı öneki değiştirildi
  • [ ] Ödeme hosted checkout ile çalışıyor, kart saklanmıyor
  • [ ] 3D Secure aktif
  • [ ] Günlük otomatik yedek alınıyor, farklı lokasyonda
  • [ ] Günlük yedek kurtarma testi yapıldı

Son söz: E-ticarette güvenlik, müşterinin sizi neden tercih ettiğinin görünmez sebebidir. Mağazanız ne kadar güvenli olursa, dönüşüm oranınız o kadar yüksek olur. Bugün başlayın, her ay küçük bir adım daha atın. WooCommerce güvenlik yatırımı, kısa vadede maliyet gibi görünür; uzun vadede markanızı ayakta tutan tek şeydir. Benzer şekilde, performans ve hız optimizasyonu da güvenlik kadar kritik bir kullanıcı deneyimi unsurudur.


Sıkça Sorulan Sorular (SSS)

WooCommerce güvenli mi?

WooCommerce çekirdek olarak güvenli bir altyapı sunar, ancak yapılandırma ve bakım yapılmazsa risk altına girer. Bu rehberdeki 12 adım uygulandığında, sektör ortalamasının üstünde bir güvenlik seviyesine ulaşılır.

En kritik güvenlik ayarı hangisidir?

2FA + SSL kombinasyonu en yüksek etkiyi sağlar. Şifreniz ele geçse bile 2FA saldırıyı durdurur, SSL trafikteki veriyi şifreler.

SSL sertifikası zorunlu mu?

Evet, teknik ve hukuki olarak zorunlu. Google “Güvenli Değil” uyarısı verir, ödeme sağlayıcılar reddeder, KVKK uyumu zorlaşır. Let’s Encrypt ile ücretsiz alınabilir.

WooCommerce için hangi güvenlik eklentisi en iyisi?

Wordfence (ücretsiz) + Cloudflare (ücretsiz plan) kombinasyonu çoğu mağaza için yeterlidir. Kurumsal seviyede Sucuri değerlendirilebilir.

Yedekleme neden bu kadar önemli?

Güncelleme sonrası uyumsuzluk, fidye yazılımı veya sunucu hatası her an gerçekleşebilir. Yedek olmadan mağaza tamamen kaybedilebilir. 3-2-1 kuralını uygulayın.

Kart bilgilerini kendim saklayabilir miyim?

Teknik olarak evet, ama yasal olarak büyük risk taşır. PCI-DSS uyumluluk maliyeti küçük mağazalar için ağır gelir. Bunun yerine Stripe, iyzico, PayTR gibi hosted checkout kullanan sağlayıcıları tercih edin.


Bu rehberdeki tüm adımları uyguladıktan sonra mağazanız için profesyonel bir güvenlik taraması yaptırmak isterseniz, Sucuri SiteCheck veya Wordfence Scan ile ücretsiz kontrol yapabilirsiniz. Yorumlarda en çok zorlandığınız adımı paylaşırsanız, detaylı yardımcı olabilirim.

WooCommerce güvenlik için SEO kontrol listesi

WooCommerce güvenlik konusunu uygularken önce mevcut durumu kontrol edin, küçük bir test yapın ve sonucu canlı ekranda doğrulayın. İlgili rehberler için WordPress güvenli giriş ve WooCommerce kargo ayarları yazılarını inceleyebilirsiniz. Resmi kaynak olarak WooCommerce güvenlik dokümanı sayfasını da kontrol edin.

SSS: WooCommerce Güvenlik

WooCommerce güvenlik ayarlarına nereden başlamalıyım?
Önce SSL, güçlü parola, iki faktörlü giriş, düzenli yedekleme ve güncel eklenti kontrolü ile başlayın. Bu beş adım en büyük riskleri azaltır.

WooCommerce sitesinde güvenlik eklentisi şart mı?
Tek başına şart değildir, ancak giriş denemesi sınırlama, dosya değişikliği izleme ve zararlı yazılım tarama gibi özellikler için güvenlik eklentisi faydalıdır.

Ödeme güvenliği için en önemli ayar nedir?
Kart verisini kendi sunucunuzda saklamamak ve güvenilir ödeme sağlayıcıları kullanmak en kritik adımdır. 3D Secure ve PCI uyumlu altyapı tercih edilmelidir.

WooCommerce yedekleri ne sıklıkla alınmalı?
Aktif satış yapan mağazalarda günlük dosya yedeği ve daha sık veritabanı yedeği önerilir. Sipariş hacmi yüksekse saatlik veritabanı yedeği düşünülmelidir.

Admin giriş URL’sini değiştirmek yeterli güvenlik sağlar mı?
Hayır. Giriş URL’sini değiştirmek bot trafiğini azaltır; fakat 2FA, güçlü parola ve yetki kontrolü olmadan tek başına yeterli değildir.

Dahili linkler:

Yazar Hakkında

Benzer Yazılar

Bir Cevap Yaz

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir.

0/30 karakter