İLE %100 UYUMLU: Güvenli E-Posta Hosting Hizmetimizi 1 AY ÜCRETSİZ Deneyin! HEMEN OLUŞTURUN
İnternet dünyasındaki web sitelerinin %40’ından fazlasına güç veren WordPress, muazzam esnekliği ve kullanıcı dostu arayüzü ile tartışmasız bir liderdir. Ancak bu eşsiz popülarite, beraberinde ciddi bir dezavantaj getirir: Siber korsanlar ve kötü niyetli botlar, bir WordPress sitesinin arka kapısının nerede olduğunu ezbere bilirler.
Herhangi bir standart WordPress sitesinin sonuna /wp-admin veya /wp-login.php eklediğinizde, karşınıza o meşhur kullanıcı adı ve şifre sorma ekranı gelir. Sizin bildiğiniz bu adresi, saniyede binlerce siteyi tarayan otomatik botlar da bilir. İnternetteki ömrünün henüz ilk haftasını doldurmamış yepyeni bir web sitesi bile, sadece bu varsayılan giriş adresleri açık olduğu için her gün yüzlerce “Kaba Kuvvet” (Brute Force) saldırısına maruz kalır.
/wp-admin
/wp-login.php
Evinizin kapısını dünyanın en güçlü kilidiyle donatabilirsiniz; ancak o kapının yerini herkes biliyorsa, hırsızlar kilidi kırmak için gece gündüz kapınıza dayanacaktır. İşte WordPress giriş URL’sini değiştirmek, o kapıyı alıp kimsenin bulamayacağı gizli bir geçide taşımak demektir. Bu kapsamlı rehberde, WordPress giriş adresinizi neden değiştirmeniz gerektiğini, eklentili ve eklentisiz değiştirme yöntemlerini ve olası bir aksilikte yeni adresinizi unuttuğunuzda sisteminizi nasıl kurtaracağınızı tüm teknik detaylarıyla inceliyoruz.
Giriş bağlantınızı değiştirmek, teknik terminolojide “Security through obscurity” (Gizleyerek güvenlik sağlama) olarak adlandırılır. Tek başına %100 koruma sağlamasa da, ilk ve en kritik savunma hattıdır. İşte bu değişikliği hemen yapmanız için üç hayati neden:
Otomatik yazılımlar (botnetler), internetteki domainleri tarayarak doğrudan /wp-login.php sayfasına gider ve saniyede onlarca şifre kombinasyonu dener. Şifreniz çok güçlü olsa bile, başarılı olamazlar. Ancak sorun şifrenizin kırılması değil, bu denemelerin sunucunuza verdiği zarardır. Giriş sayfanızı gizlediğinizde, botlar bu sayfayı bulamaz ve “404 Not Found” hatası alarak sitenizi terk eder.
E-ticaret sitesi yöneticisi Burak, son günlerde web sitesinin inanılmaz derecede yavaşladığını ve sayfa açılış sürelerinin 10 saniyeye çıktığını fark eder. Sunucu loglarını (günlüklerini) incelediğinde, Rusya ve Çin merkezli binlerce botun sürekli olarak wp-login.php dosyasına istek gönderdiğini görür. WordPress, her giriş denemesinde PHP kaynaklarını çalıştırır ve veritabanını sorgular. Bu durum sunucunun işlemci (CPU) ve RAM kapasitesini tüketir. Burak, giriş URL’sini /yonetim-merkezi olarak değiştirdiği saniye, botların saldırısı boşa düşer ve sunucu kullanımı normale dönerek site eski hızına kavuşur.
wp-login.php
/yonetim-merkezi
Dijital ajans sahibi Merve, müşterilerine teslim ettiği web sitelerinde standart bir WordPress deneyimi sunmak yerine, kendi markasını öne çıkarmak istemektedir. Müşterilerinin sisteme girmek için [siteadi.com/wp-admin](https://siteadi.com/wp-admin) adresini kullanması yerine, [siteadi.com/musteri-girisi](https://siteadi.com/musteri-girisi) adresini kullanması, Merve’nin sunduğu hizmete çok daha profesyonel, özel ve kurumsal bir hava katar.
[siteadi.com/wp-admin](https://siteadi.com/wp-admin)
[siteadi.com/musteri-girisi](https://siteadi.com/musteri-girisi)
WordPress çekirdek dosyalarına (core files) müdahale etmek genellikle tavsiye edilmez, çünkü gelecek ilk WordPress güncellemesinde yaptığınız değişiklikler silinir. Bu yüzden giriş URL’sini değiştirmek için en sağlıklı, en yaygın ve en güvenli yöntem hafif bir eklenti kullanmaktır.
Bu alandaki en popüler ve sistemi yormayan eklenti WPS Hide Login‘dir. İki milyondan fazla aktif kuruluma sahip bu eklenti, orijinal dosyalarınızı değiştirmez; sadece gelen istekleri arka planda yakalayarak yönlendirme yapar.
WPS Hide Login
login
/admin
/panel
/giris
/login
/portal
/kapi-2026
/gizli-sistem
/merve-yonetim
/kahve-molasi
Önemli Uyarı: Kaydet butonuna basmadan önce belirlediğiniz o yeni URL’yi mutlaka bir yere not edin veya tarayıcınızın sık kullanılanlarına ekleyin. Artık eski wp-admin adresiniz çalışmayacaktır.
Eğer sitenize fazladan bir eklenti daha kurmak istemeyen, performans takıntılı bir kullanıcıysanız, giriş URL’sini sunucu seviyesinde, yani .htaccess dosyası üzerinden yönlendirebilirsiniz. Bu yöntem teknik bilgi gerektirir.
.htaccess
Bağımsız yazılımcı Kadir, eklenti kullanmak yerine sunucusundaki .htaccess dosyasına bir yönlendirme kuralı ekleyerek wp-login.php dosyasının adını gizlemeyi tercih eder. Ancak Kadir şu kuralı çok iyi bilmektedir: wp-login.php dosyasının adını doğrudan FTP üzerinden değiştirmek (Örneğin gizli-giris.php yapmak) sitenin çökmesine veya kayıt işlemlerinin bozulmasına neden olur.
gizli-giris.php
Bunun yerine .htaccess dosyasına şu tarz bir yönlendirme kodu eklenebilir:
Apache
RewriteRule ^gizli-kapi$ http://www.siteniz.com/wp-login.php [NC,L]
Bu kod sayesinde tarayıcıya [siteniz.com/gizli-kapi](https://siteniz.com/gizli-kapi) yazıldığında, sistem arka planda wp-login.php’yi çalıştırır ancak adres çubuğunda gizli adınız görünür. Gerçek wp-login.php adresine doğrudan gelen istekleri de engellemek için fazladan IP engelleme kodları yazılması gerekir. Ancak unutmayın; bu yöntem WordPress güncellemelerinde veya tema değişikliklerinde sorun çıkarabileceği için standart kullanıcılar tarafından tercih edilmemelidir.
[siteniz.com/gizli-kapi](https://siteniz.com/gizli-kapi)
En sık karşılaşılan senaryolardan biri şudur: Tasarımcı Sinem, WPS Hide Login eklentisini kurar, giriş URL’sini /yaratici-atolye-99 olarak belirler ve aradan aylar geçer. Bir gün çerezleri temizlenmiş yeni bir bilgisayardan sitesine girmek istediğinde belirlediği bu özel adresi hatırlayamaz. Eski wp-admin adresi de “Sayfa Bulunamadı” hatası vermektedir. Sinem kendi sitesinin dışında kalmıştır.
/yaratici-atolye-99
wp-admin
Eğer böyle bir durum yaşarsanız paniğe kapılmanıza gerek yoktur. Sitenizin arka kapısının anahtarını kaybettiğinizde, o kapıyı tamamen yerinden söküp eski standart kapıyı geri takmak sadece bir dakikanızı alır:
public_html
wp-content
plugins
wps-hide-login
wps-hide-login-iptal
Giriş URL’sini değiştirmek botların %95’ini engeller, ancak hedef odaklı (sitenize takıntılı) bir insan hacker, er ya da geç yeni URL’nizi bulabilir. Bu yüzden giriş kapınızı ek güvenlik katmanlarıyla zırhlamanız gerekir.
Bir web sitesinin güvenliği, tek bir tuşa basılarak sağlanan statik bir durum değil, birden fazla önlemin bir araya geldiği dinamik bir süreçtir. WordPress giriş URL’nizi (wp-admin) değiştirmek; sunucunuzu gereksiz yere yoran, veritabanınızı meşgul eden ve sitenizin hızını düşüren milyonlarca aptal botu kapıdan çevirmenin en pratik ve etkili yoludur. Çok kısa süren bu basit değişikliği uygulayarak, sitenizin savunma duvarlarına devasa bir kalkan ekleyebilir, dijital mülkünüzü siber tehditlere karşı bir kale gibi sağlamlaştırabilirsiniz.