WordPress Sızma Testi Nasıl Yapılır ve Maliyeti

6 min read4 views

WordPress sızma testi, web sitenizin güvenlik açıklarını gerçek saldırı senaryolarıyla tespit eden sistematik bir güvenlik denetimidir. Bu süreç eklenti, tema, sunucu ve yapılandırma hatalarını ortaya çıkarır. Amaç, kötü niyetli saldırganlardan önce zafiyetleri belirlemek ve gidermektir.

WordPress sızma testi adımları
  • 2026 yılında Türkiye'de orta ölçekli bir WordPress e-ticaret sitesi için manuel sızma testinin maliyeti 50.000 TL ile 100.000 TL arasında değişir.
  • WPScan, WordPress eklenti ve tema zafiyetlerini taramak için en yaygın kullanılan açık kaynaklı araçlardan biridir.
  • Yazılı izin alınmadan yapılan sızma testi, Türk Ceza Kanunu'nun bilişim suçları kapsamında değerlendirilebilir.

Daha fazlası için WordPress KVKK uyumluluğu eklentileri sayfamıza göz atabilirsiniz.

WordPress Sızma Testi Nedir?

WordPress sızma testi, sitenizin hangi noktalardan saldırıya açık olduğunu yetkili uzmanlar tarafından kontrollü şekilde test eden güvenlik sınamasıdır.

WordPress sızma testi, bir sitenin güvenlik seviyesini ölçmek için gerçekleştirilen yetkili saldırı simülasyonudur. Amaç, kötü niyetli bir saldırganın kullanabileceği açıkları proaktif olarak bulmaktır. Bu testler eklenti, tema, kullanıcı yetkileri ve sunucu yapılandırması gibi alanları inceler.

Test sonucunda elde edilen bulgular öncelik sırasına göre raporlanır. Böylece site sahipleri hangi sorunları önce çözmesi gerektiğini net biçimde görür. Sızma testi, sıradan bir güvenlik taramasından farklıdır çünkü gerçek saldırı teknikleriyle derinlemesine analiz yapar.

WordPress Sızma Testi Öncesi Hazırlık

Sızma testine başlamadan önce kapsam belirlenmeli, test ortamı yedeklenmeli ve yasal onay mutlaka alınmalıdır.

Sızma testi öncesinde sitenin tamamının yedeklenmesi kritik önem taşır. Test sırasında oluşabilecek veri kayıplarını önlemek için veritabanı ve dosyalar güvenli bir sunucuya kopyalanmalıdır. Ayrıca canlı sitede yapılacak testler için yazılı izin alınmalıdır.

Kapsam belirleme de hazırlığın vazgeçilmez bir parçasıdır. Hangi sayfaların, eklentilerin ve API uçlarının test edileceği net şekilde tanımlanır. Test zaman dilimi belirlenir ve olası kesintiler için site sahibine bilgi verilir.

WordPress Sızma Testi Nasıl Yapılır?

WordPress sızma testi; bilgi toplama, zafiyet taraması, saldırı simülasyonu ve raporlama aşamalarından oluşan adım adım bir süreçtir.

İlk adım bilgi toplamadır. Bu aşamada sitenin kullandığı WordPress sürümü, temalar ve eklentiler tespit edilir. Açık kaynak istihbaratı (OSINT) yöntemleriyle harici bilgiler toplanır. Wappalyzer veya BuiltWith gibi araçlar sıkça kullanılır.

İkinci adımda otomatik tarayıcılar devreye girer. WPScan, Nikto ve OWASP ZAP gibi araçlar bilinen zafiyetleri ve yanlış yapılandırmaları listeler. Tarama sonucunda elde edilen bulgular önem derecesine göre sınıflandırılır ve doğrulama aşamasına geçilir.

Doğrulama aşamasında SQL injection, XSS, kimlik doğrulama atlatma ve yetki yükseltme gibi saldırılar simüle edilir. Bu işlemler yalnızca yetkili uzmanlar tarafından ve kapsam dahilinde yapılır. Son adımda tüm bulgular, kanıtlarıyla birlikte raporlanır ve düzeltme önerileri sunulur.

WordPress Sızma Testi Türleri

WordPress sızma testleri kara kutu, beyaz kutu ve gri kutu olmak üzere üç ana yöntemle uygulanır.

Kara kutu testinde site sahibi hakkında hiçbir bilgi verilmez; test uzmanı dışarıdan bir saldırgan gibi davranır. Bu yöntem gerçek saldırı yüzeyini göstermesi açısından değerlidir. Ancak içerideki zafiyetlerin bir kısmı gözden kaçabilir.

Beyaz kutu testinde ise kaynak kod ve sistem dokümanları uzmanla paylaşılır. Bu sayede tüm fonksiyonlar derinlemesine incelenir. Gri kutu testi ise ikisinin ortasıdır; kısmi bilgiye dayalı odaklı bir inceleme sunar.

WordPress Sızma Testinde Kullanılan Araçlar

WordPress sızma testlerinde WPScan, OWASP ZAP, Burp Suite ve Nikto gibi araçlar öne çıkar.

WPScan, WordPress sitelerine özel geliştirilmiş bir zafiyet tarayıcısıdır. Eklenti, tema ve çekirdek güncellemelerindeki bilinen açıkları tespit eder. Ücretsiz sürümü temel tarama yaparken premium sürüm daha kapsamlı veri sunar.

OWASP ZAP açık kaynaklı bir araçtır ve web uygulaması güvenlik testlerinde yaygın kullanılır. Burp Suite ise manuel testler için güçlü bir proxy çözümüdür. Nikto sunucu seviyesindeki yanlış yapılandırmaları bulur; dirb ve gobuster ise gizli dizinleri keşfeder.

WordPress Sızma Testi Maliyeti (2026)

WordPress sızma testi maliyeti 2026 yılında sitenin boyutuna ve kapsama göre yaklaşık 25.000 TL ile 200.000 TL arasında değişir.

WordPress sızma testi fiyatları sitenin sayfa sayısı, eklenti sayısı ve test derinliğine göre değişir. 2026 yılında Türkiye'de küçük ölçekli bir kurumsal site için fiyatlar 25.000 TL civarından başlar. Orta ölçekli e-ticaret sitelerinde bu rakam 50.000 TL ile 100.000 TL arasına çıkar.

Kapsamlı ve manuel ağırlıklı testlerde maliyet 200.000 TL'ye kadar ulaşabilir. Bu fiyata keşif, zafiyet analizi, doğrulama ve detaylı raporlama dahildir. Sürekli güvenlik izleme veya tekrar testi hizmetleri ek ücret gerektirir.

Fiyat teklifi veren firmalardan örnek sızma testi raporu talep etmek faydalı olur. Böylece raporlama kalitesi ve çıktıların kullanılabilirliği hakkında önceden bilgi sahibi olursunuz.

WordPress Sızma Testi Maliyetini Etkileyen Faktörler

Sızma testi maliyeti; site boyutu, kapsam, test süresi, uzman deneyimi ve raporlama derinliğine göre belirlenir.

Site boyutu maliyeti etkileyen birincil faktördür. Yüzlerce sayfası olan bir e-ticaret sitesi ile on sayfalık bir kurumsal site aynı fiyata test edilmez. Dinamik içerikler, ödeme sistemleri ve üçüncü parti entegrasyonlar iş yükünü artırır.

Testin kapsamı da doğrudan fiyata yansır. Yalnızca otomatik tarama yapılıyorsa maliyet düşer; manuel doğrulama ve iş mantığı testleri fiyatı yükseltir. Uzman sertifikaları ve ekip deneyimi de saatlik ücretleri belirler.

Sızma Testi Sonrası Yapılması Gerekenler

Sızma testi tamamlandıktan sonra bulgular öncelik sırasına göre düzeltilmeli ve güvenlik bilinci sürekli canlı tutulmalıdır.

Raporun çıktısı alındıktan sonra önce kritik seviyedeki açıklar kapatılmalıdır. Güncellemeler yapılmalı, gereksiz eklentiler kaldırılmalı ve güçlü parola politikaları uygulanmalıdır. Düzeltmeler tamamlandıktan sonra yeniden test yapılması önerilir.

WordPress güvenlik eklentileri, güvenlik duvarı ve giriş korumalarıyla süreç desteklenebilir. Ayrıca KVKK uyumluluğu için veri işleme envanteri oluşturulmalıdır. Bu konuda WordPress KVKK uyumluluğu eklentileri rehberinden faydalanabilirsiniz.

Güvenlik tek seferlik bir iş değildir. Periyodik sızma testi ve günlük yedekleme alışkanlığı sitenizi korur. Otomasyon çözümleriyle müşteri iletişiminizi aksatmadan bu süreçleri yönetmek için WpAsis hizmetlerini inceleyebilirsiniz.

WpAsis ürününü inceleyebilirsiniz.

Sıkça Sorulan Sorular

WordPress sızma testi neden gereklidir?

WordPress sızma testi, zafiyetleri saldırganlardan önce tespit etmenizi sağlar. Böylece veri ihlallerini, marka itibarı kaybını ve ağır cezai yaptırımları önlersiniz.

Sızma testi ile güvenlik taraması arasındaki fark nedir?

Güvenlik taraması yalnızca bilinen zafiyetleri otomatik olarak listeler. Sızma testi ise bu açıkları gerçek saldırı senaryolarıyla doğrular ve iş mantığı hatalarını da tespit eder.

WordPress sızma testi ne kadar sürer?

Küçük sitelerde 2-3 gün, orta ölçekli e-ticaret sitelerinde 1-2 hafta, kurumsal projelerde ise birkaç hafta sürebilir. Süre, kapsam ve raporlama derinliğine göre değişir.

Sızma testi sitemi çökertir mi?

Yetkili ve kapsamlı planlanan testlerde risk düşüktür. Ancak yine de test ortamında yedek alınarak çalışılmalı, canlı sitede kısıtlı saatlerde ve onaylı olarak test yapılmalıdır.

WordPress sızma testi maliyeti 2026'da ne kadar?

2026'da Türkiye'de küçük ölçekli bir WordPress sitesi için fiyatlar 25.000 TL'den başlar; kapsamlı kurumsal testler 200.000 TL'ye kadar çıkabilir.

This site uses cookies and similar technologies to improve service quality and ensure your security. See our Cookie Policy and Privacy Notice for details.