WooCommerce Güvenlik: Mağazanızı Korumak İçin 12 Ayar
WooCommerce güvenlik çalışması tek bir eklenti kurmaktan ibaret değildir. Yönetici hesabı, eklenti tedarik zinciri, ödeme sayfası, müşteri verisi, yedek ve olay müdahalesi birbirini tamamlayan katmanlardır. Bu rehber, doğrulanmamış “tam koruma” vaatleri yerine uygulanabilir 12 kontrol ve her kontrolün nasıl doğrulanacağını anlatır.
WooCommerce güvenliği neden katmanlı kurulmalı?
Bir mağaza yalnızca WordPress çekirdeğinden oluşmaz. Tema, ödeme eklentisi, kargo entegrasyonu, yönetici hesapları, hosting paneli ve üçüncü taraf betikler aynı saldırı yüzeyinin parçalarıdır. Bu nedenle güvenliği “eklenti kuruldu” şeklinde değil; önleme, algılama, sınırlama ve kurtarma aşamalarıyla ele almak gerekir.
WooCommerce geliştirici belgeleri de güncel yazılım, güvenilir eklenti, güvenli kod, veri koruma, izleme ve site dışı yedeği birlikte önerir. Başlangıç referansı olarak WooCommerce güvenlik en iyi uygulamalarını ve WordPress sertleştirme belgesini kullanın.
1. HTTPS ve güvenli bağlantı zincirini doğrulayın
HTTPS, tarayıcı ile sunucu arasındaki trafiği şifreler; ancak tek başına sitenin güvenli olduğunu kanıtlamaz. Sertifikanın geçerliliğini, HTTP adreslerinin tek adımda HTTPS sürümüne yönlendiğini ve tema içindeki görsel, betik ve stil dosyalarının da HTTPS üzerinden geldiğini kontrol edin. Yönetim paneli, giriş, sepet, ödeme ve hesap sayfalarını ayrıca test edin.

2. Güncellemeleri envanter ve test süreciyle yönetin
WordPress, WooCommerce, tema ve eklentileri güncel tutun; kullanılmayan bileşenleri yalnızca pasifleştirmek yerine kaldırın. Önce tam yedek alın, değişiklik notlarını okuyun ve ödeme, sipariş, e-posta, kargo ile üyelik akışlarını staging ortamında test edin. Kritik güvenlik güncellemesini rutin tasarım güncellemesiyle aynı kuyruğa koymayın.
Güncelleme sonrasında mağazanın yavaşlaması da operasyonu etkileyebilir. Bu durumda güvenlik eklentilerini rastgele kapatmak yerine WooCommerce yavaşlama nedenlerini sorgu, önbellek ve üçüncü taraf istekleriyle birlikte ölçün.
3. Yönetici hesaplarında 2FA ve benzersiz parola kullanın
Yönetici, hosting, CDN, alan adı ve e-posta hesaplarında birbirinden farklı, parola yöneticisinde üretilmiş parolalar kullanın. Yönetici ve mağaza yöneticisi hesaplarında uygulama veya güvenlik anahtarı tabanlı iki adımlı doğrulamayı etkinleştirin. Kurtarma kodlarını aynı tarayıcıda değil, erişimi sınırlandırılmış ayrı bir yerde saklayın.

4. Rol ve yetkileri en az yetki ilkesine göre dağıtın
İçerik yazan kişiye eklenti yükleme, sipariş hazırlayan çalışana tema düzenleme yetkisi vermeyin. WordPress rolleri belirli yeteneklerden oluşur; bu yüzden kullanıcı adından çok hesabın gerçek yetkilerini denetleyin. Ayrılan çalışanları kaldırın, ortak yönetici hesabı kullanmayın ve geçici destek erişimlerine bitiş tarihi koyun. Resmî WordPress rol ve yetki belgesi varsayılan kapsamları açıklar.
5. Eklenti ve tema tedarik zincirini küçültün
Eklenti sayısından çok bakım durumu ve erişim kapsamı önemlidir. Yalnızca güvenilir kaynaktan indirin; korsan veya değiştirilmiş paket kullanmayın. Son güncelleme, destek kanalı, uyumluluk bilgisi, topladığı veriler ve dış servislere yaptığı istekleri inceleyin. Aynı işi yapan iki güvenlik, önbellek veya optimizasyon eklentisini birlikte çalıştırmak çakışma ve görünürlük kaybı oluşturabilir.
6. Giriş ve bot trafiğini ölçülü biçimde sınırlandırın
Oran sınırlaması, bot filtresi ve web uygulama güvenlik duvarı otomatik denemelerin yükünü azaltabilir. Fakat giriş adresini değiştirmek tek başına kimlik doğrulama güvenliği değildir. Müşteri girişi, parola sıfırlama, ödeme webhook’u ve REST API gibi meşru uç noktaları yanlışlıkla engellememek için kuralları loglarla test edin. IP engelini kalıcı çözüm değil, risk azaltıcı katman olarak görün.
7. Ödeme sayfasını ve üçüncü taraf betikleri koruyun
Kart verisini mümkün olduğunca ödeme hizmeti sağlayıcısının barındırdığı alanlarda işleyin ve mağaza sunucusunda gereksiz kart verisi tutmayın. Bu yaklaşım sorumluluğu tamamen ortadan kaldırmaz: PCI Security Standards Council, dış kaynak kullanımında da hizmet sağlayıcının uyumluluğunu ve paylaşılan sorumlulukları doğrulama yükümlülüğünün sürdüğünü belirtir. Güncel kapsamı ödeme kuruluşunuz ve uyumluluk programınızı yöneten kurumla netleştirin.
Ödeme sayfasında çalışan analitik, sohbet, etiket yöneticisi ve reklam betiklerinin envanterini çıkarın. Gereksiz betikleri kaldırın; ödeme eklentisinin webhook imzası veya doğrulama yöntemini üreticinin belgesine göre yapılandırın. Ödeme sorununun güvenlik mi yoksa kullanılabilirlik mi olduğunu ayırmak için ödeme sayfası terk analizini ayrı ölçün.

8. Özel kodda doğrulama, yetki ve çıktı kaçışını uygulayın
Özel eklenti, tema fonksiyonu, AJAX veya REST uç noktası geliştiriyorsanız gelen veriyi doğrulayın ve bağlama uygun biçimde temizleyin; çıktıyı mümkün olduğunca geç aşamada escape edin. Form işlemlerinde nonce kullanın fakat nonce değerini yetkilendirme yerine koymayın. WordPress belgeleri, işlemi ayrıca current_user_can() gibi bir yetki kontrolüyle korumayı özellikle belirtir.
if ( ! current_user_can( 'manage_woocommerce' ) ) {
wp_die( esc_html__( 'Bu işlem için yetkiniz yok.', 'site' ) );
}
check_admin_referer( 'magaza_guvenlik_ayari' );
$mode = isset( $_POST['mode'] )
? sanitize_key( wp_unslash( $_POST['mode'] ) )
: 'off';
Nonce sisteminin sınırları ve doğru kullanım biçimi için WordPress Nonces belgesini temel alın.
9. Müşteri verisini azaltın ve erişimi kaydedin
İş süreci için gerekli olmayan kişisel veriyi toplamamak en güçlü korumalardan biridir. Sipariş notu, dışa aktarma dosyası, hata logu, destek ekranı ve üçüncü taraf entegrasyonlarında hangi verinin göründüğünü denetleyin. Özellikle yapay zekâ destekli müşteri hizmetlerinde WooCommerce AI chatbot güvenlik ölçütlerini ayrıca uygulayın. Yedek, CSV ve loglar da canlı veritabanı kadar hassastır. Saklama sürelerini gerçek iş ve mevzuat gereksinimine göre belirleyin; hukuki kapsam için uzman görüşü alın.
10. Dosya, veritabanı ve gizli anahtar erişimini sınırlandırın
Dosya izinlerini hosting mimarisine uygun tutun; yapılandırma dosyalarını ve yedek arşivlerini web üzerinden erişilebilir dizinlerde bırakmayın. Veritabanı ve API kullanıcılarına yalnızca gereken yetkiyi verin. Üretim anahtarlarını tema JavaScript’ine, herkese açık Git deposuna veya ekran görüntüsüne eklemeyin. Tablo önekini değiştirmek savunma katmanı olabilir, ancak güncelleme, yetki ve yedek yerine geçmez.
11. Log, dosya bütünlüğü ve uyarı süreci kurun
Başarısız giriş, yeni yönetici, eklenti etkinleştirme, dosya değişikliği, ödeme webhook hatası ve beklenmeyen sipariş davranışı için izlenebilir kayıt tutun. Logların kendisi kişisel veri veya gizli anahtar içermemelidir. Uyarının kime, hangi kanaldan ve hangi öncelikle gideceğini belirleyin. Sipariş bildirimlerindeki teknik sorunlar için WooCommerce sipariş e-postası rehberini kullanabilirsiniz.
12. Yedek kadar geri yüklemeyi de test edin
Dosya ve veritabanını birlikte, şifreli ve site dışı bir konumda yedekleyin. Yedek hesabı canlı WordPress yöneticisiyle aynı parolaya bağlı olmamalıdır. Rastgele seçilen bir yedeği staging ortamına geri yükleyerek ürün, varyasyon, medya, sipariş, kullanıcı ve ayar bütünlüğünü doğrulayın. Test edilmemiş yedek, kurtarma planı sayılmaz.
Olay müdahale kontrol listesi
- Siteyi ve logları delil kaybına yol açmadan erişim açısından sınırlandırın.
- Hosting, WordPress, ödeme, CDN ve e-posta erişimlerini temiz bir cihazdan yenileyin.
- Değiştirilen dosya ve hesapları belirleyin; yalnızca görünen zararlı kodu silmekle yetinmeyin.
- Temiz yedek veya doğrulanmış paketlerle sistemi yeniden kurun ve tüm entegrasyon anahtarlarını döndürün.
- Gerekli bildirim, müşteri iletişimi ve hukuki adımları gerçek olay kapsamına göre yönetin.
Sonuç
WooCommerce güvenliği bir defalık kurulum değil, düzenli doğrulanan bir işletme sürecidir. Önce yönetici erişimi, güncelleme, ödeme verisi ve yedek gibi yüksek etkili alanları güvenceye alın. Ardından log, özel kod ve üçüncü taraf bağlantılarını ölçün. Hiçbir kontrol “saldırı olmaz” garantisi vermez; amaç saldırı yüzeyini küçültmek, şüpheli davranışı erken görmek ve gerektiğinde güvenilir biçimde geri dönebilmektir.
Sık sorulan sorular
Tek bir güvenlik eklentisi WooCommerce mağazasını korur mu?
Hayır. Güvenlik eklentisi tarama, firewall veya giriş koruması sağlayabilir; güncelleme, 2FA, doğru yetki, güvenli ödeme, site dışı yedek ve olay müdahale planının yerini tutmaz.
WooCommerce için 2FA kimlerde açık olmalı?
En azından yönetici, mağaza yöneticisi ve yüksek etkili ayarlara erişen hesaplarda açık olmalıdır. Hosting, alan adı, CDN ve kurumsal e-posta hesapları da aynı erişim zincirinin parçasıdır.
Kart verisini ödeme kuruluşu işliyorsa PCI sorumluluğu biter mi?
Hayır. Kapsam azalabilir ancak sağlayıcının uyumluluğunu, sözleşmedeki sorumlulukları ve size uygun doğrulama yöntemini takip etmeniz gerekir. Kesin kapsamı ödeme kuruluşunuzla görüşün.
Güncellemeler doğrudan canlı mağazada yapılabilir mi?
Acil güvenlik durumu dışında yedek ve staging testiyle ilerlemek daha güvenlidir. Ödeme, sipariş, e-posta ve kargo akışlarını güncelleme sonrasında yeniden doğrulayın.
WooCommerce yedeğinin çalıştığı nasıl anlaşılır?
Yedeği izole bir test ortamına geri yükleyin; veritabanı, ürün görselleri, varyasyonlar, siparişler ve ayarları birlikte kontrol edin. Yalnızca yedek dosyasının oluşması kurtarma kanıtı değildir.




