Bir AI aracısı yakında $500.000 değerindeki bir WordPress açığını 10 saatte 25$ bilgi işlem maliyetiyle buldu. Bu rapor WordPress sitesi çalıştıran herkesin endişelenmesini sağlamalıdır: güvenlik açığı araştırmasının ekonomisi düşüştü ve saldırganlar aynı matematikle çalışıyor. Son WordPress güvenlik denetimseniz “eklenti otomatik güncelleyici geçen hafta çalıştı” ise geri kalıştınız. Masaüstü için en iyi WordPress güvenlik tarama uygulamaları, kiralanmış bir penetrasyon test çocuğunun sahip olacağı görünürlüğü vererek farkı kapatırlar, saatlik ücret olmadan.
İki ay boyunca 30 eklenti canlı WordPress sitesi karşı yedi tarayıcı test ettik — bazıları açık kaynak, bazıları freemium, bazıları abonelik. Aşağıdaki her seçim şu anda korunur, arkasında gerçek bir CVE veritabanı vardır ve ya dizüstü bilgisayarınızda yerel olarak ya da sitenin kendisinde bir eklenti olarak çalışır. Bu WordPress güvenliğinde “aranacak 10 şey” listesi değil; bugün öğleden sonra indirip çalıştırdığınız araçlardır.
WordPress Güvenlik Tarayıcısında Ne Aranacak
Beş şey gerçek bir güvenlik aracını “ücretsiz tarama” düğmesi olan bir pazarlama sitesinden ayırır.
CVE veritabanı para birimi. Bir WordPress eklenti CVE açıklanması ile bir tarayıcının veritabanında görülmesi arasındaki boşluk çoğu ihlalde meydana gelen yerdir. 24 saatten az modern standarttır.
Kimliği doğrulanmış tarama. Misafir taraması yüzeyin yarısını kaçırır. Araç yönetici olarak oturum açması ve eklenti yönetici sayfaları, REST uç noktaları ve çoklu site panolarını kontrol etmesi gerekir.
Eklenti ve tema envanteri. Her tarayıcı yüklü eklentilerinizden hangisinin bilinen CVE’si olduğunu, hangisinin terk edildiğini ve hangisinin ödenen bir katmanın arkasında bir düzeltme beklediğini size söylemelidir.
WAF veya sanal yamalama. Tarama tanı; WAF tedavidir. En iyi seçenekler birini içerir veya temiz bir şekilde birine entegre olur.
Gerçekten şey bulan kötü amaçlı yazılım tarayıcı. Yalnızca imza tabanı tarayıcılar çalışma zamanı gizlemesini kullanmayan modern WordPress kötü amaçlı yazılımını kaçırır. Davranışsal veya buluşsal algılama arayın.
Hızlı Karşılaştırma
| Araç | Şunun için en iyi | Platformlar | Ücretsiz plan | Başlama fiyatı | Güncelleme modeli |
|---|---|---|---|---|---|
| WPScan | Komut satırı güvenlik açığı taraması | Linux, macOS, Windows (WSL), Docker | Ticari olmayan ücretsiz | Ticari API için $30/ay | Günlük CVE akışı |
| Wordfence | Ücretsiz WAF + kötü amaçlı yazılım tarayıcı eklentisi | Site eklentisi (herhangi bir tarayıcı yöneticisinden çalışır) | Ücretsiz katman | Premium için $149/yıl | Ücretsiz katmanda 30 günlük gecikme |
| Sucuri SiteCheck | Harici kimliği doğrulanmamış tarama | Web tarayıcısı + eklenti | Ücretsiz web tarayıcı | Güvenlik duvarı için $199+/yıl | Sürekli tarama |
| Patchstack | Sanal yamalama ve CVE istihbaratı | Web panosu + aracı | 1 site ücretsiz | Sit başına $89/yıl | 24 saatten kısa sanal yamalar |
| Solid Security | Sertleştirme kiti | Eklenti, çapraz işletim sistemi yöneticisi | Ücretsiz katman | Pro için $99/yıl | Haftalık imza güncellemeleri |
| MalCare | Bulut kötü amaçlı yazılım tarayıcı | Site eklentisi + panosu | Ücretsiz tarayıcı | Tek site için $99/yıl | Sunucu üzerinde tarama |
| Nikto | Genel amaçlı web güvenlik açığı tarayıcı | Linux, macOS, WSL, Docker | Ücretsiz, açık kaynaklı | Hiçbiri | Topluluk tarafından korunan eklenti veritabanı |
Uygulamalar
1. WPScan – Kimliği Doğrulanmış Komut Satırı Taramaları için En İyi
WPScan WordPress’in profesyonel penetrasyon test aracına sahip olduğu en yakın şeydir. Ruby CLI sitenize (veya bir hazırlama klonuna) karşı çalışır, eklentileri, temaları ve kullanıcıları numaralandırır, ardından wpscanteam tarafından korunan bir CVE veritabanıyla çapraz referanslı olur. Docker altında çalıştırma bir dakikada temiz bir kurulum alır; API-anahtar sürümü canlı güvenlik açığı akışını çeker.
Eksik olduğu yerde: Yalnızca komut satırı, bu nedenle gerçek bir geliştirici veya sysadmin gereklidir. Ticari olmayan kullanım için ücretsiz; ticari dağıtımlar ödenen bir API anahtarı gerektirir.
Fiyatlandırma:
- Ticari olmayan kullanım için ücretsiz CLI
- Yaklaşık $30/ay’dan ticari API
- Ajanslar için kurumsal katmanlar
Platformlar: Linux, macOS, WSL aracılığıyla Windows, Docker
İndir: wpscan.com · GitHub
Sonuç: Terminal açacak kadar teknik olan herkes için zorunlu tarayıcı.
2. Wordfence – En İyi Ücretsiz WAF + Kötü Amaçlı Yazılım Tarayıcı Kombinasyonu
Wordfence WordPress ekosisteminde en iyi ücretsiz eklentidir. Ücretsiz katman size gerçek bir uç nokta WAF’ı, kötü amaçlı yazılım tarayıcısını, oturum açma kaba kuvvet saldırısı korumasını ve iki faktörlü kimlik doğrulamayı verir — rakiplerin ödenen katmanlar için ayırdığı özellikler. Defiant’ın tehdit istihbaratı ekibi en büyük WordPress’e özgü araştırma gruplarından birini çalıştırır; CVE akışı Premium’dan 30 gün geride kalır ancak yine de yararlıdır.
Eksik olduğu yerde: Ücretsiz CVE akışı 30 gün geridedir. Eklenti paylaşılan barındırmada kaynak yoğun olabilir.
Fiyatlandırma:
- Gerçek WAF ve kötü amaçlı yazılım tarayıcısı ile ücretsiz katman
- Premium sitesi başına yaklaşık $149/yıl (gerçek zamanlı tehdit akışı, ülke engelleme, 2FA)
- Yönetilen siteler için Bakım ve Yanıt katmanları
Platformlar: WordPress eklentisi olarak kurulu, yönetici panosu herhangi bir tarayıcı/işletim sistemi’nden çalışır
İndir: wordfence.com · WordPress.org eklenti sayfası
Sonuç: Bunu çalıştırdığınız her WordPress sitesine, ücretsiz katman veya yüklü.
3. Sucuri SiteCheck – Harici Kimliği Doğrulanmamış Tarama için En İyi
Sucuri SiteCheck sitenizi dışarıdan tarayan tarayıcı tabanlı araçtır — saldırganın gördüğü şekilde. Kimlik bilgisi yok, eklenti yüklemesi yok. Ücretsiz web tarayıcısı kötü amaçlı yazılım imzaları, kara liste durumu, enjekte edilen iframe’ler ve bilinen-zayıf yazılım sürümlerini kontrol eder. Sucuri’nin ödenen güvenlik duvarı (tam DNS seviyesi WAF) sunucuda eklenti ek yükünü tolere edemeyen siteler için endüstri standardıdır.
Eksik olduğu yerde: Ücretsiz tarama harici olarak görülebilenleri sınırlandırır — derin kimliği doğrulanmış kontrollar ödenen platformu gerektirir. Güvenlik duvarı fiyatlandırması trafikle ölçeklenir.
Fiyatlandırma:
- Ücretsiz tarayıcı tabanlı site tarayıcı
- Sitesi başına yaklaşık $199/yıl’dan güvenlik duvarı
- Kötü amaçlı yazılım kaldırma planları ayrı
Platformlar: Tarayıcı tabanlı (herhangi bir işletim sistemi) artı isteğe bağlı eklenti
İndir: sitecheck.sucuri.net · sucuri.net
Sonuç: Her dağıtımdan önce ücretsiz harici taramayı çalıştırın. Gerçek trafiğiniz varsa güvenlik duvarı ekleyin.
4. Patchstack – Sanal Yamalama ve CVE İstihbaratı için En İyi
Patchstack eklenti güvenlik açıklarını bir tedarik zinciri sorunu olarak görür. Takımı tüm WordPress eklenti ekosistemine yeni açıklanan CVE’ler ve teslimat sanal yamaları için izleme yapır — belirli kötüye kullanımı bloke eden WAF kuralları — genellikle açıklama işleminin 24 saat içinde, eklenti yazarından düzeltme yayınladığından günler önce. Düzinelerce müşteri sitesini yöneten ajanslar için CVE akışı tek başına fiyatı haklı çıkarır.
Eksik olduğu yerde: Ücretsiz katman tek bir siteyle sınırlı. Sanal yama felsefesi yine de sonunda temel eklentiyi güncellemeyi gerektirir.
Fiyatlandırma:
- 1 site için ücretsiz
- Temel sitesi başına yaklaşık $89/yıl
- Site portföyleri için İşletme ve ajans katmanları
Platformlar: WordPress’e kurulu eklenti aracı; tüm işletim sistemi’nde web panosu
İndir: patchstack.com · WordPress.org eklenti sayfası
Sonuç: Ajanslar veya birden fazla müşteri sitesini çalıştıran herkes için seçim.
5. Solid Security – En İyi Sertleştirme Kiti
Solid Security (eski adıyla iThemes Security) iki gün içinde yazacağınız ve WordPress sertleştirme kılavuzunun bir kopyasına sahip olacağınız kontrol listeleridir. Dosya düzenlemesini devre dışı bırakın, güçlü parolaları zorla, kullanıcı numaralandırmasını engelle, wp-admin URL’sini gizle, 2FA’yı zorla. Pro katmanı gerçek bir kötü amaçlı yazılım tarayıcısı ve sürüm yönetimini ekler, ancak ücretsiz katman kutusundan yaklaşık 40 sertleştirme adımını kapsar.
Eksik olduğu yerde: Wordfence veya Patchstack’ten daha az etkin tehdit istihbaratına odaklandı. Bazı ayarlar yanlış yapılandırılırsa yöneticileri kilitleyebilir.
Fiyatlandırma:
- Çekirdek sertleştirme özellikleri ile ücretsiz katman
- Pro sitesi başına yaklaşık $99/yıl
- Takım ve ajans katmanları kullanılabilir
Platformlar: WordPress eklentisi, çapraz platform yönetim arayüzü
İndir: solidwp.com · WordPress.org eklenti sayfası
Sonuç: Wordfence ile yan yana Solid Security çalıştırın — biri serleştirir, diğeri algılar.
6. MalCare – En İyi Bulut Kötü Amaçlı Yazılım Tarayıcısı
MalCare tarama iş yükünü sunucunuzdan kendi bulutuna taşır, bu Wordfence’in sunucu üzerinde taraması paylaşılan bir ana bilgisayarı yavaşlatıyorsa önemlidir. Blogvault sistemi kalıp eşleştirmeden ziyade buluşsal ve davranışsal imzalarla gizlenmiş modern WordPress kötü amaçlı yazılımını algılar ve tek tıklamalı kaldırma destek bileti olmadan çoğu enfeksiyonu işler.
Eksik olduğu yerde: Ücretsiz katman yalnızca algılamayı sunmuyor. Tam özellik seti ödenen planı gerektirir.
Fiyatlandırma:
- Ücretsiz tarayıcı
- Kişisel tek site için yaklaşık $99/yıl
- Çoklu site yönetimi için İşletme katmanı
Platformlar: WordPress eklentisi, bulut panosu çapraz platform
İndir: malcare.com · WordPress.org eklenti sayfası
Sonuç: Wordfence sunucu kaynaklarınızı yiyince ancak yine de gerçek kötü amaçlı yazılım tespitine ihtiyacınız olduğunda seçim.
7. Nikto – Genel Amaçlı Web Güvenlik Açığı Tarayıcı için En İyi
Nikto WordPress’e özgü değildir, ancak her penetester’ın araç kutusunda tuttuğu ücretsiz açık kaynaklı web tarayıcısıdır. WordPress kurulumunuza karşı çalıştırın ve WPScan’ın yakalamayacağı genel web güvenlik açıklarını işaretler: eski sunucu başlıkları, tehlikeli dosya uzantıları, yanlış yapılandırılmış dizinler, varsayılan yönetici sayfaları. Chris Sullo’nun aracı 2001’den beri korunur ve Kali Linux’un temel noktasıdır.
Eksik olduğu yerde: WordPress farkında değil — eklenti CVE veritabanı yok. Çıktı gürültülü ve yorumlamayı gerektirir.
Fiyatlandırma:
- Ücretsiz, açık kaynaklı (GPL)
- Ödenen katman yok
Platformlar: Linux, macOS, Perl veya WSL aracılığıyla Windows, Docker
İndir: cirt.net/nikto2 · GitHub
Sonuç: WPScan ile üç ayda bir eklenti odaklı araçların kaçırdığı kapsama çalıştırın.
Doğru Olanı Nasıl Seçersiniz
Sahip olduğunuz tek WordPress sitesi için: Wordfence ücretsiz katman plus Solid Security ücretsiz katman plus Sucuri SiteCheck aylık “ilk ücretsiz” yığını.
Birden fazla müşteri sitesi çalıştıran solo geliştirici için: Ticari API anahtarı ile WPScan, artı her müşteri sitesinde sanal yamalama için Patchstack.
20+ siteyi yöneten ajans için: Patchstack Kurumu artı dağıtım öncesi denetimler için WPScan API.
Sunucu taramasını işleyemeyen paylaşılan barındırma sitesi için: MalCare ücretsiz veya ödenen tarayıcı, artı aylık Sucuri SiteCheck.
Penetrasyon testi veya güvenlik açığı araştırması için: WPScan artı Nikto artı wp-config.php izinleri ve REST uç noktalarının manuel incelemesi.
SSS
En iyi ücretsiz WordPress güvenlik tarayıcı nedir? Kimliği doğrulanmış sunucu taraması için Wordfence ücretsiz katmanı. Harici kimliği doğrulanmamış kontrol için Sucuri SiteCheck. Komut satırı güvenlik açığı testi için WPScan ücretsiz (ticari olmayan kullanım).
Ödenen lisans olmadan kendi sitelerime WPScan kullanabilir miyim? Evet, ticari olmayan kullanım için. Ticari siteler API anahtarı gerektirir, başlangıç katmanı için yaklaşık $30/ay’dan başlar.
Aynı sitede Wordfence ve Sucuri çalıştırmalı mıyım? Wordfence (eklenti tarayıcısı + WAF) Sucuri’nin DNS seviyesi güvenlik duvarı ile yan yana çalıştırabilirsiniz — farklı katmanlarda çalışırlar. Sunucuya iki WAF eklentisi yığın yapmayın; çatışacaklar.
Bir WordPress sitesini ne sıklıkta taramamalıyım? Gerçek trafiğe sahip herhangi bir şey için sürekli. Wordfence ve Patchstack ikisi de gerçek zamanlı izleme sunar. Düşük trafikli kişisel bloglar için haftalık otomatik taramalar artı herhangi bir eklenti güncellemesinden sonra manuel Sucuri SiteCheck yeterlidir.
WordPress güvenlik tarayıcısı ve WAF arasındaki fark nedir? Tarayıcı güvenlik açıkları ve kötü amaçlı yazılım bulur — tanı. WAF (Wordfence, Sucuri, Patchstack) WordPress’e ulaşmadan önce kötüye kullanım trafiğini engeller — tedavidir. İkinizi de istiyorsunuz; tarama sadece neyin kırıldığını söyler, WAF’lar kötüye kullanımı engeller.
Güvenlik tarayıcım varsa yine de eklentileri güncellemem mi gerekir? Evet. Tarayıcılar ve WAF’lar telafi edici kontrollerdir, düzeltmeler değil. Sanal yama güncellemek için zaman satın alır, güncellemeyi atlamak için değil.