Güvenlik

WordPress Sitelerinin %77'si Güvenlik Başlığı Göndermiyor

Yazar: Okuma süresi: 7 dk 18 görüntülenme

Bu yazının haritası

İstediğiniz bölüme tıklayın, doğrudan oraya gider.

Güvenlik6 bölüm
  1. 1Yöntem

    Elli sekizi 200 döndürdü, biri 500 sunucu hatası verdi.

  2. 2Sayılar

    İkisi altısını da gönderiyordu: hostnegar.com ve seokar.com; ikisi de WordPress kullanmıyor.

  3. 3WordPress neden geride

    WordPress güvensiz olduğu için değil.

  4. 4Her başlık gerçekte ne yapıyor

    Şişirmeden, yalnızca gerçekte yaptıkları.

  5. 5Önerdiğimiz sıra

    İlk üçü en düşük riskli: X-Content-Type-Options, X-Frame-Options ve Referrer-Policy.

  6. 6Bu başlıkların yapmadığı şey

    Bunu açıkça söylemek gerek, çünkü en çok yanlış anlaşılan kısım burası.

Taradığımız WordPress siteleri, WordPress olmayan sitelerden daha az güvenlik başlığı gönderiyor. Fark küçük değildi: WordPress sitelerinin yüzde 77'si altı başlığın hiçbirini göndermiyordu; geri kalanda bu oran yüzde 43'tü.

Bu, alışıldık tabloyla uyuşmuyor; çünkü bu piyasada her WordPress güvenlik konuşması "hangi güvenlik eklentisi" diye başlıyor. Bu başlıkları ekleyen şey eklenti değil.

WordPress Sitelerinin %77'si Güvenlik Başlığı Göndermiyor

Yöntem

16 Ağustos 2026'da web tasarım, barındırma, WordPress, serbest çalışma ve SEO sorgularında ilk yirmide sıralanan 59 sitenin ana sayfasını Helsinki'deki bir sunucudan istedik. Elli sekizi 200 döndürdü, biri 500 sunucu hatası verdi.

Her yanıt için altı başlığı kaydettik: HSTS, İçerik Güvenlik Politikası, X-Frame-Options, X-Content-Type-Options, Referrer-Policy ve Permissions-Policy. Bunların hiçbiri tarama değil ve hiçbiri siteye yük bindirmiyor. Sunucunun sıradan bir isteğe verdiği cevabın kendisi.

Sayılar

Başlık58 siteden kaçıOran
X-Frame-Options14%24
HSTS13%22
X-Content-Type-Options10%17
Referrer-Policy10%17
İçerik Güvenlik Politikası8%14
Permissions-Policy5%9

58 siteden otuz beşi altısından hiçbirini göndermiyordu. İkisi altısını da gönderiyordu: hostnegar.com ve seokar.com; ikisi de WordPress kullanmıyor.

Ve asıl önemli olan ayrım:

GrupSiteAltısından hiçbiri yokOrtalama başlık
WordPress3023 site, %770,3
WordPress değil2812 site, %431,8

WordPress neden geride

WordPress güvensiz olduğu için değil. Bu başlıklar bambaşka bir yerde yapılandırıldığı için.

Altısı da web sunucusunun ya da önündeki bir katmanın, örneğin bir CDN'in işi. Eklemek, nginx veya Apache yapılandırmasında birkaç satır ya da CDN panelinde birkaç anahtar demek. Bir WordPress sitesi genelde sahibinin o yapılandırmaya erişimi olmadığı paylaşımlı barındırmada oturur, dolayısıyla bu iş hiç yapılmaz. Başka çatılar üzerine kurulan siteler ise çoğu zaman teknik bir ekip tarafından kendi sunucularına konuşlandırılır ve orada bu, konuşlandırmanın bir parçasıdır.

Yani rakam WordPress hakkında olduğundan çok barındırma türü hakkında bir şey söylüyor. Ve onu çözülebilir kılan da tam olarak bu.

Her başlık gerçekte ne yapıyor

Şişirmeden, yalnızca gerçekte yaptıkları. Her birinin kesin tanımı MDN'deki HTTP başlıkları referansında.

  • HSTS tarayıcıya bu siteyi her zaman HTTPS ile açmasını söyler ve tam da o ilk şifresiz isteği hedefleyen saldırıyı kapatır. SSL sertifikanız zaten varsa bu neredeyse bedavadır; sertifikanın tek başına neden yetmediğini ayrıca yazdık.
  • X-Frame-Options sitenizin başkasının sayfasında bir çerçeve içinde gösterilmesini engeller. Önlediği saldırı, kullanıcının saldırganın sayfasında bir şeye tıkladığını sanırken aslında sizin sayfanızdaki bir düğmeye tıklamasıdır.
  • X-Content-Type-Options tarayıcıya dosya türünü tahmin etmemesini söyler. O olmadan, bir kullanıcının yüklediği dosya başka bir şey olarak çalıştırılabilir.
  • Referrer-Policy ziyaretçi sitenizden ayrılırken mevcut adresin ne kadarının onunla gittiğini denetler. Sayfa adresleriniz hassas parametre taşıyorsa önemlidir.
  • Permissions-Policy kamera, mikrofon ve konum erişimini kısıtlar. Çoğu site için hepsi kapalı olmalıdır.
  • İçerik Güvenlik Politikası en güçlüsü ve en zoru. Betiğin nereden çalışmasına izin verildiğini belirler. Zordur çünkü kötü bir politika siteyi kırar; tablomuzda en düşük orana sahip olmasının nedeni tam olarak budur.

Önerdiğimiz sıra

İlk üçü en düşük riskli: X-Content-Type-Options, X-Frame-Options ve Referrer-Policy. Neredeyse hiçbir şeyi kırmazlar ve eklenmeleri dakikalar sürer.

Sonra HSTS, sitenin tamamının HTTPS üzerinden çalıştığından eminseniz. Bir kısmı hâlâ HTTP'deyse bu başlık orayı erişilmez kılar ve geri almak zaman alır, çünkü tarayıcı talimatı saklamıştır.

İçerik Güvenlik Politikası en sona ve önce yalnızca rapor kipinde. O kip, hiçbir şeyi engellemeden neyin engelleneceğini size söyler.

Bu başlıkların yapmadığı şey

Bunu açıkça söylemek gerek, çünkü en çok yanlış anlaşılan kısım burası. Bu altısının hiçbiri, açığı olan bir eklenti üzerinden sitenin ele geçirilmesini engellemez. Sitenizdeki bir eklenti kod çalıştırmaya izin veriyorsa saldırgan ön kapıdan girer ve yolunda duran hiçbir başlık yoktur.

Gerçek öncelik sırası şu: çekirdek, tema ve eklentilerin güncel sürümleri; güçlü parola ve iki adımlı giriş; gerçekten denenmiş bir yedek; ve sonra bu başlıklar. Başlıkları ekleyip iki yıldır güncellenmemiş bir eklentiyle çalışan biri kapıyı kilitleyip pencereyi açık bırakmıştır. Sitenin risk altında olduğunun işaretleri o uçtan başlıyor.

Sık sorulanlar

WordPress güvenli mi? WordPress çekirdeği web'in en çok test edilmiş kodlarından biridir ve açıkları hızla yamalanır. Pratikte görülen ele geçirmelerin neredeyse tamamı çekirdekten değil bir eklentiden, temadan ya da zayıf paroladan gelir.

En iyi WordPress güvenlik eklentisi hangisi? Seçmeden önce şunu bilin: güvenlik eklentisi giriş denemelerini sınırlamak, dosyaları taramak gibi işler yapar; bu yazıdaki başlıklar başka yerde ayarlanır. Bir eklenti ikisini birden vaat ediyorsa, başlığın sunucu yanıtında gerçekten görünüp görünmediğini kontrol edin.

Temel WordPress güvenlik uygulamaları neler? Etki sırasına göre: her şeyi güncel tutmak, iki adımlı giriş, kullanılmayan eklenti ve temaları silmek, başka bir yerde saklanan otomatik yedek ve yönetici erişimini gerçekten ihtiyacı olanlarla sınırlamak.

Sitemi nasıl güvene alırım? En gürültülü olandan değil en olası olandan başlayarak. Eklenti açıkları, bu başlıkların önlediği saldırılardan kat kat yaygındır.

Sitemin hangi başlıkları gönderdiğini nasıl görürüm? Tarayıcı geliştirici araçlarını açın, Ağ sekmesine geçin, sayfayı yeniden yükleyin ve ilk isteğe tıklayın. Yanıt başlıkları orada listelidir.

Siteniz o yüzde 77'nin içindeyse ve sunucu yapılandırmasına erişiminiz yoksa, bu WordPress tarafından değil barındırma tarafından çözülür. Sunucu yapılandırmasının ve yanıt başlıklarının incelenmesi yaptığımız işin parçası ve çıktısı, az önce okuduğunuz tablonun aynısı; bu kez sizin siteniz için.

Hossein Parto

12 yılı aşkın deneyime sahip IT mühendisi ve SEO uzmanı; MOZ, Semrush ve Ahrefs Academy sertifikalarına sahip. Güncel web bilgisinin sade ve uygulanabilir bir dille paylaşıldığı RGB.ir'in kurucusu.

Bu bilgiyi işletmeniz için hayata geçirelim mi?

RGB ekibi bu makalede okuduğunuz her şeyi sizin siteniz için profesyonelce uyguluyor. Ücretsiz danışmanlıkla başlayın.

Yorumlar ve Sorular

Bu yazı hakkında bir sorunuz mu var? Sorun, yanıtlayalım.

Henüz yorum yok; ilk olun.

Yorumunuzu Yazın

E-postanız yayınlanmaz. Yorumlar incelemeden sonra gösterilir.