WordPress Nedir, Nasıl Kurulur?
WordPress, web siteleri oluşturmayı sağlayan açık kaynaklı içerik yönetim sistemidir. Temel kurulum süreci; veritabanı bağlantısı ve sunucu dosya yapılandırması ile tamamlanır.

WordPress, web siteleri oluşturmayı sağlayan açık kaynaklı içerik yönetim sistemidir. Temel kurulum süreci; veritabanı bağlantısı ve sunucu dosya yapılandırması ile tamamlanır.
İşletmeler ve teknik karar vericiler için dijital varlıkların altyapısını doğru kurgulamak, operasyonel verimlilik ve ölçeklenebilirlik açısından kritik bir adımdır. Bir web sitesi projesine başlarken en çok araştırılan konuların başında WordPress Nedir, Nasıl Kurulur? sorusu gelir. Bu rehber; içerik yönetim sisteminin teknik mimarisini, barındırma gereksinimlerini, güvenlik protokollerini, veritabanı optimizasyonunu ve adım adım manuel/otomatik kurulum yöntemlerini kurumsal standartlar çerçevesinde ele almaktadır.
WordPress Nedir? Kurumsal Web Mimarisi İçin Neden Tercih Edilir?

WordPress; ilk olarak 2003 yılında Matt Mullenweg ve Mike Little tarafından bir blog platformu olarak geliştirilen, günümüzde ise basit kurumsal web sitelerinden milyonlarca tekil ziyaretçiye sahip e-ticaret platformlarına, haber portallarından karmaşık SaaS entegrasyonlarına kadar geniş bir yelpazede kullanılan açık kaynak kodlu (open-source) bir içerik yönetim sistemidir (CMS - Content Management System). GNU Genel Kamu Lisansı (GPLv2+) altında dağıtılan yazılım, kullanıcılara kaynak kodunu inceleme, değiştirme, genişletme ve ticari projelerde kısıtlama olmaksızın dağıtma özgürlüğü tanır.
Kurumsal web mimarisinde WordPress’in yaygın tercih edilmesinin arkasında yatan temel faktör, monolitik yazılımların getirdiği tedarikçi bağımlılığını (vendor lock-in) ortadan kaldırmasıdır. Özel yazılmış kapalı devre sistemlerde kaynak koda erişim, geliştirici veya ajans düzeyinde sınırlıyken; WordPress standartlaştırılmış kanca (hook), filtre (filter) ve şablon hiyerarşisi (template hierarchy) sayesinde küresel bir geliştirici ekosistemi tarafından desteklenir. Bu durum, kurumların teknik borç (technical debt) riskini minimize ederken altyapı geliştirme maliyetlerini ciddi oranda düşürür.
Performans ve sürdürülebilirlik açısından modern WordPress, geleneksel sayfa oluşturma modellerinin ötesine geçmiştir. Blok tabanlı düzenleyici (Gutenberg), REST API desteği ve sunucusuz (headless) mimarilere entegre olabilen JSON tabanlı veri iletim altyapısı ile kurumsal düzeyde veri ayrıştırma olanağı tanır. Bu sayede WordPress, yalnızca bir web arayüzü değil; mobil uygulamalara, IoT cihazlarına veya React/Vue.js tabanlı ön yüzlere içerik dağıtan merkezi bir içerik omurgası olarak konumlandırılabilir.
WordPress.org ve WordPress.com Arasındaki Kritik Farklar
Teknik karar vericilerin en sık karşılaştığı kavram kargaşalarından biri, bağımsız barındırılan (self-hosted) WordPress.org ile ticari bir SaaS barındırma platformu olan WordPress.com arasındaki ayrımdır. Her iki platform aynı çekirdek yazılımı temel alsa da mülkiyet, teknik esneklik, maliyet yapısı ve altyapı yönetimi açısından taban tabana zıt prensiplerle çalışır.
WordPress.org; yazılımın ham kodunu ücretsiz olarak indirip kendi sunucunuza (Linux, Apache/Nginx, MySQL/MariaDB, PHP) kurmanızı gerektiren bağımsız modeldir. Bu modelde sunucu ortamının optimizasyonu, veritabanı yönetimi, yedekleme politikaları ve siber güvenlik sertleştirmeleri tamamen işletmenin veya teknik ekibin kontrolündedir. Herhangi bir eklenti veya tema kısıtlaması bulunmaz; özel PHP modülleri, harici API entegrasyonları ve veritabanı düzeyinde sorgu optimizasyonları serbestçe uygulanabilir.
WordPress.com ise Automattic şirketi tarafından yönetilen, altyapı bakımının merkezi olarak sağlandığı kapalı devre bir bulut barındırma hizmetidir. Başlangıç seviyesinde teknik bilgi gerektirmeyen bir kullanım sunsa da kurumsal ölçekte özel tema yükleme, PHP fonksiyonlarına müdahale etme, özel veritabanı tabloları oluşturma veya gelişmiş SEO otomasyonları kurma gibi işlemler yalnızca üst segment kurumsal abonelik planlarında ve belirli sınırlamalar dahilinde mümkündür.
Kurumsal Ölçeklenebilirlik ve Headless WordPress Mimarisi
Büyük ölçekli işletmeler için içerik yönetiminin hızı ve güvenliği, doğrudan dönüşüm oranlarını ve arama motoru görünürlüğünü etkiler. Geleneksel monolitik mimaride WordPress, gelen her HTTP talebinde PHP motorunu çalıştırır, MySQL veritabanından gerekli satırları çeker ve sunucu tarafında HTML çıktısı oluşturur (Server-Side Rendering). Yüksek trafikli anlarda bu döngü, sunucu kaynaklarının (CPU/RAM) hızla tükenmesine neden olabilir.
Headless (Başsız) WordPress yaklaşımı, bu darboğazı ortadan kaldırmak için ön yüz (Frontend) ile arka yüzü (Backend) birbirinden tamamen ayırır. Bu mimaride WordPress, yalnızca bir içerik yönetim arayüzü ve veritabanı sağlayıcısı olarak işlev görür. İçerikler, WordPress REST API veya WPGraphQL aracılığıyla JSON formatında dışa aktarılır; ön yüz ise Next.js, Nuxt.js, Astro veya Gatsby gibi modern JavaScript çatılarıyla derlenerek CDN (Content Delivery Network) ağı üzerinden statik olarak sunulur.
Bu ayrım kurumsal organizasyonlara şu teknik kazanımları sunar:
İleri Düzey Güvenlik: WordPress yönetim paneli ve veritabanı harici ağlara kapatılabilir (IP kısıtlamalı VPN veya alt alan adı); kullanıcılar yalnızca statik olarak dağıtılan CDN katmanıyla etkileşime girer.
Maksimum Sayfa Hızı: Ön yüz önceden derlenmiş (Static Site Generation - SSG) olduğu için sunucu yanıt süresi (TTFB) 50 milisaniyenin altına düşer, Core Web Vitals metriklerinde kusursuz değerler elde edilir.
Çok Kanallı İçerik Dağıtımı (Omnichannel): Tek bir WordPress panelinden girilen içerik; web sitesi, mobil uygulama, akıllı ekranlar ve e-posta bültenlerine aynı anda API üzerinden servis edilir.
---
Kurulum Öncesi Gerekli Teknik Altyapı ve Sunucu Gereksinimleri Yüksek erişilebilirlik ve performans için optimize edilmiş bir sunucu yığını; güncel PHP sürümleri, HTTP/3 ve veritabanı önbellekleme katmanlarını içermelidir. WordPress kurulumuna başlamadan önce sistemin ihtiyaç duyduğu donanımsal ve yazılımsal parametrelerin doğru yapılandırılması, sitenin uzun vadeli kararlılığı için zorunludur. Yanlış yapılandırılmış bir barındırma (hosting) altyapısı; Core Web Vitals sorunlarına, yüksek hemen çıkma oranlarına (bounce rate) ve potansiyel siber güvenlik açıklarına davetiye çıkarır. Modern bir kurumsal web sitesi için paylaşımlı (shared) hosting çözümleri genellikle yetersiz kalmaktadır. Aynı IP ve kaynak havuzunu yüzlerce farklı web sitesiyle paylaşmak; "kötü komşu etkisi" (bad neighbor effect) nedeniyle sitenizin beklenmedik anlarda yavaşlamasına veya spam kara listelerine girmesine yol açabilir. Kurumsal dağıtımlar için Cloud VPS (Sanal Özel Sunucu), Dedicated Sunucular veya AWS/Google Cloud/DigitalOcean üzerinde izole konteyner yapıları (Docker) tercih edilmelidir. Resmi WordPress geliştirici standartlarına göre, optimum çalışma ortamı için tavsiye edilen sunucu yazılım yığını (stack) şu bileşenlerden oluşur: İşletim Sistemi: Linux dağıtımları (Ubuntu Server 22.04/24.04 LTS, Debian 12 veya CloudLinux). Web Sunucusu: Nginx, LiteSpeed Web Server veya mod_rewrite modülü aktif edilmiş Apache HTTP Server 2.4+. Programlama Dili: PHP 8.1, 8.2 veya 8.3 (Güvenlik yamaları devam eden ve JIT derleyici desteği sunan kararlı sürümler). Veritabanı Motoru: MySQL 8.0+ veya MariaDB 10.6+ (InnoDB depolama motoru ve utf8mb4_unicode_520_ci karakter seti zorunluluğu ile). Bellek Limiti (Memory Limit): Kurumsal temalar ve eklentiler için minimum @@CODE 0@@, e-ticaret (WooCommerce) altyapıları için önerilen @@CODE 1@@. Girdi/Çıktı Parametreleri: @@CODE 0@@, @@CODE 1@@, upload_max_filesize = 64M . Web Barındırma (Hosting), Alan Adı (Domain) ve DNS Mimarisi Alan adı seçimi ve DNS (Domain Name System) yapılandırması, sitenin erişilebilirliği ve kurumsal marka algısının ilk halkasıdır. Alan adının yetkili DNS sunucularının (Nameservers) Cloudflare, Route 53 veya Premium DNS sağlayıcıları üzerinden yönetilmesi, DNS çözümleme süresini küresel ölçekte 10-20 milisaniye bandına indirir ve Anycast ağı üzerinden DDoS koruması sağlar. Sunucu tarafında depolama birimlerinin kesinlikle NVMe SSD olması, veritabanı giriş/çıkış (I/O) işlemlerinde geleneksel SATA SSD'lere kıyasla 5 ila 7 kat daha yüksek okuma/yazma hızı sağlar. Özellikle dinamik sayfalarda ve veritabanı sorgusu yoğun olan WordPress sitelerinde disk I/O darboğazı, sayfa oluşturma süresini doğrudan yukarı çeken en önemli faktördür. Ayrıca sunucu düzeyinde Redis veya Memcached tabanlı Nesne Önbellekleme (Object Caching) mekanizmalarının bulunması gerekir. Object Cache, tekrarlanan MySQL sorgularını RAM üzerinde tutarak veritabanı sunucusunun yükünü %80'e varan oranlarda azaltır ve eşzamanlı kullanıcı kapasitesini maksimize eder. SSL/TLS Sertifikası ve Ağ Protokolleri Arama motorlarının HTTPS protokolünü birincil sıralama sinyallerinden biri olarak kabul etmesi ve modern web tarayıcılarının HTTP siteleri "Güvenli Değil" olarak işaretlemesi nedeniyle, SSL/TLS sertifikası kurulumun vazgeçilmez bir parçasıdır. Kurumsal sitelerde domain doğrulama (DV - Domain Validation) seviyesinde ücretsiz Let's Encrypt sertifikaları teknik olarak yeterli şifrelemeyi sağlarken; yüksek işlem hacimli kurumsal yapılarda Organization Validation (OV) veya Extended Validation (EV) sertifikaları marka prestiji ve kurumsal kimlik doğrulaması açısından değerlendirilebilir. Ağ katmanında sunucunun HTTP/2 veya tercihen HTTP/3 (QUIC protokolü tabanlı) desteğine sahip olması şarttır. HTTP/3; çoklu bağlantı (multiplexing) yeteneği sayesinde CSS, JavaScript ve görsel dosyalarının tek bir TCP/UDP akışı üzerinden paralel olarak indirilmesini sağlar, paket kaybı durumunda bağlantının tıkanmasını (head-of-line blocking) engeller. KONTROL LİSTESİ Bellek ve Yürütme Limitleri (php.ini) memory 01 limit en az 256M, max execution_time minimum 300 saniye olarak ayarlanmalıdır. --- Adım Adım WordPress Kurulum Yöntemleri
WordPress kurulumu temel olarak iki ana yöntemle gerçekleştirilebilir: Kontrol panelleri (cPanel, Plesk, DirectAdmin) üzerinde yer alan otomatik yükleyiciler (Softaculous, WordPress Toolkit) veya kaynak kodların sunucuya doğrudan aktarıldığı geleneksel manuel kurulum yöntemi. Her iki yöntemin de operasyonel avantajları ve dikkat edilmesi gereken teknik nüansları bulunur. Yöntem 1: Kontrol Paneli Otomatik Yükleyicileri (cPanel / Softaculous) Otomatik kurulum araçları, işletmeler için zaman tasarrufu sağlayan ve insan hatasını minimize eden pratik çözümlerdir. Ancak standart ayarlarla yapılan "tek tıkla" kurulumlar çoğu zaman güvenlik ve optimizasyon açıklarını beraberinde getirir. Bu nedenle otomatik kurulum sihirbazı kullanılırken varsayılan parametrelerin kurumsal standartlara göre özelleştirilmesi gerekir.
Kontrol Paneline Giriş
Hosting sağlayıcınız tarafından sunulan cPanel veya Plesk paneline yetkili kullanıcı bilgileriyle erişim sağlayın.
Yükleyici Aracının Seçimi
"Yazılım" (Software) bölümü altında yer alan Softaculous Apps Installer veya WordPress Toolkit modülünü başlatın.
Protokol ve Dizin Belirleme
Kurulum URL'si kısmında mutlaka @@CODE 0@@ veya @@CODE 1@@ protokolünü seçin. "Dizin" (In Directory) alanının boş bırakıldığından emin olun; bu alanın dolu olması sitenizin alanadiniz.com/wp gibi bir alt klasörde açılmasına neden olur.
Veritabanı Parametrelerinin Ayarlanması
"Gelişmiş Seçenekler" (Advanced Options) sekmesine tıklayarak otomatik atanan veritabanı adını ve @@CODE 0@@ olan tablo önekini tahmin edilmesi zor rastgele bir değerle (örn: @@CODE 1@@) değiştirin.
Yönetici Bilgilerinin Tanımlanması
Kullanıcı adını asla @@CODE 0@@, @@CODE 1@@ veya alan adı ile aynı yapmayın. En az 16 karakterden oluşan alfanümerik ve özel karakter içeren bir parola belirleyin.
Yöntem 2: FTP ve MySQL ile Manuel Kurulum (Kurumsal Standart)
Manuel kurulum; sunucu dosya hiyerarşisi, dosya izinleri ve veritabanı yapılandırması üzerinde %100 denetim sağladığı için teknik ekipler ve kurumsal projeler için en güvenilir yöntemdir. Bu yöntem olası zararlı kod enjeksiyonlarını ve gereksiz hosting eklentilerinin sisteme yüklenmesini engeller.
/var/www/vhosts/alanadiniz.com/httpdocs (veya /home/kullanici/public_html)
│
├── wp-admin/ # Yönetim paneli çekirdek dosyaları
├── wp-includes/ # WordPress çekirdek fonksiyonları ve kütüphaneleri
├── wp-content/ # Kullanıcı verileri (Temalar, Eklentiler, Yüklemeler)
│ ├── plugins/ # Kurulu eklentiler
│ ├── themes/ # Web sitesi temaları
│ └── uploads/ # Medya kütüphanesi dosyaları
│
├── wp-config.php # Veritabanı ve güvenlik sabitleri yapılandırması
├── .htaccess # Apache/LiteSpeed yeniden yazma kuralları (Rewrite Rules)
└── index.php # Uygulama ana giriş noktasıAdım 1: MySQL Veritabanı ve Kullanıcısının Oluşturulması
Manuel kuruluma başlamadan önce veritabanı sunucusunda izole bir veritabanı ve buna bağlı yetkili kullanıcı açılmalıdır:
cPanel/Plesk üzerinde MySQL Veritabanı Sihirbazı (MySQL Database Wizard) veya phpMyAdmin aracını açın.
Yeni bir veritabanı adı tanımlayın (Örn:
corp_db_prod).Ayrı bir veritabanı kullanıcısı oluşturun (Örn:
corp_usr_prod) ve güçlü bir parola atayın.Oluşturulan kullanıcıyı veritabanına ekleyin ve Tüm Ayrıcalıkları (ALL PRIVILEGES) işaretleyerek yetkilendirmeyi tamamlayın.
Adım 2: Çekirdek Dosyaların İndirilmesi ve Sunucuya Aktarımı
Resmi kaynak olan @@CODE0@@ (veya küresel sürümler için @@CODE1@@) adresinden en güncel kararlı WordPress
.ziparşivini indirin.İndirilen arşivi yerel bilgisayarınızda bir klasöre çıkartın.
Bir SFTP/FTP istemcisi (FileZilla, Cyberduck, WinSCP) aracılığıyla sunucunuza bağlanın.
WordPress klasörü içerisindeki tüm dosya ve dizinleri (@@CODE0@@, @@CODE1@@, @@CODE2@@, @@CODE3@@ vb.), web sitenizin kök dizinine (@@CODE4@@ veya @@CODE5@@) yükleyin.
Adım 3: wp-config.php Dosyasının Yapılandırılması
WordPress kök dizininde bulunan @@CODE0@@ dosyasının adını @@CODE1@@ olarak değiştirin ve gelişmiş bir metin düzenleyici ile açarak veritabanı bağlantı bilgilerini girin:
// ** MySQL Veritabanı Ayarları ** //
define( 'DB_NAME', 'corp_db_prod' );
define( 'DB_USER', 'corp_usr_prod' );
define( 'DB_PASSWORD', 'Karmasik_Guclu_Parola_123!' );
define( 'DB_HOST', 'localhost' );
define( 'DB_CHARSET', 'utf8mb4' );
define( 'DB_COLLATE', '' );
// ** Güvenlik Anahtarları ve Tuzaklar (Salts) ** //
// https://api.wordpress.org/secret-key/1.1/salt/ adresinden üretilen benzersiz anahtarlar:
define('AUTH_KEY', 'x#89P$L!vK2mZq@1wR9tY7uI4oP0aS3d');
define('SECURE_AUTH_KEY', 'bN7vC5xZ3mA1sD9fG8hJ2kL4pQ6wE8rT');
define('LOGGED_IN_KEY', 'qW1eR2tY3uI4oP5aS6dF7gH8jK9lZ0xC');
define('NONCE_KEY', 'vB1nN2mM3kL4jJ5hH6gG7fF8dD9sS0aA');
define('AUTH_SALT', 'zX9cV8bN7mK6jH5gF4dS3aP2oI1uY0tE');
define('SECURE_AUTH_SALT', 'mK9jH8gF7dD6sS5aA4pQ3wE2rT1yU0iO');
define('LOGGED_IN_SALT', 'lO0pI9uY8tR7eE6wW5qQ4aA3sS2dD1fF');
define('NONCE_SALT', 'kJ8hG7fF6dD5sS4aA3pP2oO1iI0uU9yY');
// ** Veritabanı Tablo Öneki ** //
$table_prefix = 'crp78_'; // Güvenlik için wp_ yerine rastgele önek
// ** Hata Ayıklama Modu (Canlı Ortamda Kapalı Olmalıdır) ** //
define( 'WP_DEBUG', false );Adım 4: Web Tabanlı Kurulum Sihirbazının Tamamlanması
Tüm dosyalar yüklendikten ve veritabanı yapılandırıldıktan sonra web tarayıcınızdan alan adınızı (https://alanadiniz.com) ziyaret edin. Karşınıza WordPress 5 dakikalık ünlü kurulum sihirbazı gelecektir:
Site Başlığı: Şirketinizin veya projenizin ticari unvanını girin.
Kullanıcı Adı: Yönetim paneline giriş yapacak ana yöneticinin kullanıcı adını belirleyin.
Parola: Sistem tarafından otomatik oluşturulan güçlü parolayı güvenli bir parola yöneticisine (1Password, Bitwarden) kaydedin.
E-posta Adresi: Sistem bildirimleri, şifre sıfırlama ve çekirdek güncelleme raporları için erişilebilir kurumsal bir e-posta adresi tanımlayın.
Arama Motoru Görünürlüğü: Eğer site geliştirme aşamasındaysa ve test içerikleri barındırıyorsa "Arama motorlarının bu siteyi dizine eklemesine engel olmaya çalış" seçeneğini işaretleyebilirsiniz (Canlıya geçiş anında bu ayarın mutlaka kaldırılması gerekir).
Kurumsal standartlarda bir WordPress manuel kurulumunun mantıksal işlem sırası. MySQL/MariaDB üzerinde izole bir veritabanı, yetkili kullanıcı ve güçlü şifre oluşturun. En güncel WordPress paketini SFTP üzerinden web kök dizinine (public_html) aktarın. Veritabanı erişim bilgilerini tanımlayın, benzersiz API salt anahtarlarını ekleyin ve tablo önekini özelleştirin. Web tarayıcısından siteyi çağırarak yönetici hesabı oluşturun ve veritabanı şemasını otomatik kurun.Manuel WordPress Dağıtım Süreci
Veritabanı ve Kullanıcı Hazırlığı
Çekirdek Dosyaların Sunucuya Yüklenmesi
wp-config.php Yapılandırması ve Güvenlik Tuzakları
Kurulum Sihirbazı ile Tabloların Üretilmesi
---
Kurulum Sırasında ve Sonrasında Kritik Güvenlik Yapılandırmaları
WordPress'in küresel çaptaki popülaritesi, onu siber saldırganların, otomatik bot ağlarının (botnets) ve kaba kuvvet (brute-force) saldırılarının birincil hedefi haline getirmektedir. Çoğu güvenlik ihlali, WordPress çekirdeğindeki bir açıktan değil; yanlış sunucu izinlerinden, zayıf parolalardan ve güncellenmemiş üçüncü parti eklentilerden kaynaklanır. Kurulum esnasında ve hemen sonrasında alınacak kurumsal güvenlik tedbirleri, saldırı yüzeyini (attack surface) %95'in üzerinde daraltır.
Siber güvenlik mimarisinde ilk kural, "varsayılan değerlerin asla kullanılmaması" (security through obscurity prensibini tamamlayan derinlemesine savunma) ilkesidir. Saldırganlar sistemdeki zafiyetleri tararken standart dizin yollarını, varsayılan kullanıcı adlarını ve bilinen tablo yapılarını hedefler.
Dosya ve Dizin İzinleri (CHMOD Standartları)
Linux dosya sistemi izinleri, web sunucusunun hangi dosyaları okuyabileceğini, yazabileceğini veya çalıştırabileceğini belirler. Yanlış verilen 777 (tam yazma/okuma/çalıştırma) izinleri, saldırganların sunucuya PHP kabukları (webshell) yüklemesine imkan tanır.
Kurumsal standartlarda dosya izinleri şu şekilde yapılandırılmalıdır:
Tüm Dizinler (Folders): @@CODE0@@ (@@CODE1@@) veya daha sıkı güvenlik için
750.Tüm Dosyalar (Files): @@CODE0@@ (@@CODE1@@) veya
640.wp-config.php Dosyası: @@CODE0@@ veya @@CODE1@@ (Yalnızca sunucu işlemi tarafından okunabilir, dışarıdan veya diğer kullanıcılardan hiçbir şekilde yazılamaz/okunamaz).
.htaccess / nginx.conf Dosyaları: @@CODE0@@ veya @@CODE1@@.
SSH/Terminal üzerinden bu izinleri toplu olarak uygulamak için aşağıdaki komutlar çalıştırılabilir:
# Kök dizindeki tüm klasörleri 755 yap
find /var/www/html/ -type d -exec chmod 755 {} \;
# Kök dizindeki tüm dosyaları 644 yap
find /var/www/html/ -type f -exec chmod 644 {} \;
# wp-config.php dosyasını kısıtla
chmod 440 /var/www/html/wp-config.phpSunucu Düzeyinde Güvenlik Direktifleri (.htaccess / Nginx)
Apache veya LiteSpeed web sunucusu kullanan sistemlerde @@CODE0@@ dosyası üzerinden belirli kritik dosyaların doğrudan web erişimine kapatılması gerekir. Nginx sistemlerde bu kurallar sunucu blok (@@CODE1@@) konfigürasyonuna eklenmelidir.
# wp-config.php Dosyasına Doğrudan Erişimi Engelle
<files wp-config.php>
order allow,deny
deny from all
</files>
# Dizin Listelemeyi (Directory Browsing) Kapat
Options -Indexes
# XML-RPC Protokolünü Devre Dışı Bırak (DDoS ve Brute Force Koruması)
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
# wp-content/uploads Klasöründe PHP Dosyalarının Çalıştırılmasını Engelle
<Directory "/var/www/html/wp-content/uploads">
<Files "*.php">
Order Deny,Allow
Deny from All
</Files>
</Directory>İki Aşamalı Doğrulama (2FA) ve Giriş Güvenliği
Kaba kuvvet saldırıları, @@CODE0@@ ve @@CODE1@@ dosyalarına saniyede yüzlerce parola denemesi göndererek sunucu CPU'sunu tüketir ve şifre kırmaya çalışır. Bu tehdidi engellemek için:
Giriş Denemesi Sınırlaması (Rate Limiting): IP başına 5 başarısız denemeden sonra girişi 30 dakika kilitleyen güvenlik politikaları uygulanmalıdır (Fail2ban veya güvenlik eklentileri aracılığıyla).
İki Aşamalı Doğrulama (2FA): Tüm yönetici ve editör hesapları için TOTP (Google Authenticator, Microsoft Authenticator) zorunlu tutulmalıdır.
XML-RPC Kapatılması: Modern REST API varken mobil uygulama veya harici pingback mekanizması kullanılmıyorsa
xmlrpc.phptamamen devre dışı bırakılmalıdır.
---
Kurulum Sonrası Temel Sistem, Performans ve SEO Ayarları

Kurulum tamamlandıktan sonra sitenin yayına hazır hale getirilmesi için belirli çekirdek ayarların yapılandırılması, gereksiz varsayılan içeriklerin temizlenmesi ve arama motoru optimizasyonu (SEO) altyapısının kurulması gerekir.
Kalıcı Bağlantı (Permalink) Yapılandırması
Varsayılan WordPress kurulumunda URL yapısı genellikle alanadiniz.com/?p=123 şeklinde parametrik gelir. Bu format hem arama motoru botları için anlamsızdır hem de kullanıcı deneyimi (UX) açısından güven vermez.
WordPress yönetim panelinde Ayarlar > Kalıcı Bağlantılar (Settings > Permalinks) sekmesine gidin.
Burada kurumsal ve SEO uyumlu olan Yazı İsmi (
/%postname%/) seçeneğini işaretleyin.Eğer haber sitesi gibi tarih odaklı bir yayın yapılıyorsa Yıl/Ay/Yazı İsmi (
/%year%/%monthnum%/%postname%/) tercih edilebilir.Değişiklikleri kaydettiğinizde sistem @@CODE0@@ dosyasını otomatik olarak güncelleyerek modrewrite kurallarını devreye alır.
Varsayılan İçeriklerin ve Eklentilerin Temizlenmesi
Yeni bir kurulumla birlikte gelen örnek veriler ve gereksiz eklentiler hem veritabanında gereksiz kayıt oluşturur hem de arama motorları tarafından yanlışlıkla dizine eklenebilir:
Yazılar: "Merhaba Dünya!" (Hello World!) başlıklı örnek yazıyı ve çöp kutusunu tamamen silin.
Sayfalar: "Örnek Sayfa" (Sample Page) içeriğini silin; "Gizlilik Politikası" sayfasını kurumsal KVKK/GDPR süreçlerinize göre revize edin.
Eklentiler: Varsayılan olarak gelen @@CODE0@@ eklentisini silin. @@CODE1@@ eklentisini kullanmayacaksanız veya harici bir spam çözümü (örn: CleanTalk, Cloudflare Turnstile) tercih edecekseniz kaldırın.
Temalar: Aktif olarak kullanacağınız ana tema ve olası bir çökme durumunda geri dönüş (fallback) için en güncel varsayılan WordPress teması (örn: Twenty Twenty-Four) hariç tüm eski temaları sunucudan kaldırın.
Sayfa Hızı, Önbellekleme (Caching) ve Core Web Vitals
Google'ın sayfa deneyimi sinyalleri arasında yer alan Core Web Vitals metrikleri (LCP - En Büyük İçerikli Boya, INP - Sonraki Boyamayla Etkileşim, CLS - Kümülatif Düzen Kayması), dönüşüm oranları ve organik sıralama başarısı ile doğrudan ilişkilidir.
Kurumsal bir WordPress sitesinde hız optimizasyonu üç temel katmanda ele alınmalıdır:
Sayfa Önbellekleme (Page Cache): Dinamik PHP sayfalarını statik HTML formatında diskte veya bellekte saklayarak sonraki taleplerde veritabanı sorgularını atlar (LiteSpeed Cache, WP Rocket, W3 Total Cache).
Statik Varlık Optimizasyonu (CSS/JS/Görsel): CSS ve JavaScript dosyalarının küçültülmesi (minification), kritik olmayan script'lerin geciktirilmesi (defer/async execution) ve görsellerin yeni nesil formatlara (WebP/AVIF) dönüştürülerek sunulması.
İçerik Dağıtım Ağı (CDN): Statik varlıkların kullanıcının coğrafi konumuna en yakın uç sunuculardan (edge servers) teslim edilmesi (Cloudflare Enterprise, Fastly, CloudFront).
---
Sıkça Sorulan Sorular
WordPress kullanımı tamamen ücretsiz midir?
WordPress çekirdek yazılımı (WordPress.org), GNU Genel Kamu Lisansı altında sunulan tamamen ücretsiz ve açık kaynaklı bir platformdur. Ancak bir web sitesini yayına almak için alan adı, web barındırma (hosting) ve ihtiyaç duyulursa özel temalar veya premium eklentiler için bütçe ayrılması gerekir.
WordPress kurulumu için ileri düzey kodlama bilgisi gerekir mi?
Temel düzeyde bir WordPress web sitesi kurmak ve yönetmek için kodlama bilgisi şart değildir; modern kontrol panelleri ve görsel sayfa düzenleyiciler süreçleri basitleştirir. Ancak kurumsal seviyede performans optimizasyonu, veritabanı sertleştirmesi ve özel API entegrasyonları için PHP, MySQL ve sunucu yönetim bilgisi kritik önem taşır.
'Veritabanı bağlantısı kurulurken hata oluştu' (Error establishing a database connection) uyarısı nasıl çözülür?
Bu hata genellikle @@CODE 0@@ dosyasındaki veritabanı adı, kullanıcı adı, parola veya veritabanı sunucusu (DB HOST) bilgilerinin hatalı girilmesinden kaynaklanır. Bilgilerin hosting kontrol panelindeki MySQL verileriyle birebir eşleştiği doğrulanmalı ve veritabanı sunucusunun aktif çalıştığı kontrol edilmelidir.
Standart bir WordPress kurulumu ortalama ne kadar sürer?
Ön hazırlıklar (alan adı DNS yönlendirmeleri, hosting hesabı ve veritabanı açılışı) tamamlandıktan sonra, otomatik yükleyicilerle kurulum yaklaşık 2-3 dakika, manuel FTP/MySQL kurulumu ise 10-15 dakika içerisinde tamamlanabilir.
WordPress ile kurulan web siteleri güvenli midir?
WordPress çekirdeği düzenli güvenlik yamaları alan son derece güvenli bir mimariye sahiptir; yaşanan güvenlik ihlallerinin %90'ından fazlası güncellenmeyen eklentilerden, zayıf parolalardan ve yanlış dosya izinlerinden kaynaklanır. Doğru sunucu konfigürasyonu, 2FA kullanımı ve düzenli güncellemeler yapıldığında kurumsal güvenlik standartları rahatlıkla sağlanır.
WordPress sitelerinde PHP sürümü neden önemlidir?
PHP sürümü, web sitesinin işlem yürütme hızını ve güvenliğini doğrudan etkiler; PHP 8.2 ve 8.3 sürümleri, eski PHP 7.x sürümlerine kıyasla %30'a varan performans artışı ve modern güvenlik yamaları sunar. Destek süresi dolmuş (End-of-Life) PHP sürümlerini kullanmak sitenizi siber saldırılara açık hale getirir.
WordPress veritabanı tablo önekini (wp_) değiştirmek neden gereklidir?
Saldırganlar ve otomatik SQL enjeksiyon botları, hedef sistemlerdeki tabloları varsayılan @@CODE 0@@ öneki üzerinden sorgulamaya programlanmıştır. Kurulum sırasında bu öneki rastgele bir değerle (örn: @@CODE 1@@) değiştirmek, tahmin edilebilirliği ortadan kaldırarak otomatik saldırıları engeller.
Manuel kurulum mu yoksa tek tıkla otomatik kurulum mu tercih edilmelidir?
Hızlı test ortamları ve temel projeler için otomatik yükleyiciler yeterlidir; ancak veritabanı parametreleri, dosya izinleri ve güvenlik salt anahtarları üzerinde tam kontrol sağlamak isteyen kurumsal projelerde FTP ve MySQL ile manuel kurulum tercih edilmelidir.