WordPress güvenlik tarayıcısı
WordPress sitenize saldırganın gözüyle bakın
Alan adını yazın. Çalışan WordPress sürümünü, eklenti ve temaları buluruz, her birini zafiyet kayıtlarıyla eşleriz ve önce neyi kapatmanız gerektiğini söyleriz. Kurulum yok; siteye hiçbir şey yazılmaz.
Örnek rapor · kurgusal alan adı ve eklentiler
anadolu-lojistik.example
1 bileşende 3 doğrulanmış açık, 1 tanesi aktif istismar ediliyor.
Güvenlik puanı 50/100 · Zayıf
- Doğrulanmış açık
- 3
- Aktif istismar edilen
- 1
- Olası (kesinleşmedi)
- 3
- Yapılandırma sorunu
- 2
Önce bunları yapın
Örnek Form: 5.9.2 sürümüne yükseltin
3 doğrulanmış açık · 1 aktif istismar ediliyor · 2 tanesi giriş gerektirmiyor · şu an 5.3.1
Örnek Sayaç: wordpress.org'da kapatılmış; kaldırın ya da değiştirin
güvenlik sorunu · güncelleme gelmeyecek
Dizin listelemeyi kapatın
uploads klasörü dosya listesini herkese gösteriyor.
Eklentiler
- 3 doğrulanmış açık
Örnek Form
ornek-form · 5.3.1
- wordpress.org'da kapatıldı
Örnek Sayaç
ornek-sayac · 1.2.0
- 3 olası kayıt
Örnek Galeri
ornek-galeri · sürüm okunamadı
- bu sürümde bilinen açık yok
Örnek Önbellek
ornek-onbellek · 2.4.0
- eklenti
- 12.568
- tema
- 1.455
- eşlenmiş zafiyet kaydı
- 29.920
- herkese açık istismar kodu olan kayıt
- 1.224
Dizin her gün güncellenir · en yeni kayıt 3 Eki 2026
Nasıl çalışır
01
Bileşenleri bulur
Ana sayfadan ve REST API'den çalışan eklentileri, temayı ve çekirdek sürümünü çıkarır. Birkaç salt-okunur istek; parola denemez, hiçbir şeyi değiştirmez.
02
Zafiyetle eşler
Her bileşeni WordPress zafiyet dizinimizle karşılaştırır. Sürüm okunabildiyse yalnızca o sürümü etkileyen kayıtlar “doğrulanmış” sayılır; okunamadıysa “olası” der.
03
Sıraya koyar
Aktif istismar edilen, giriş gerektirmeyen ve silahlaştırılmış istismarı olan açıkları öne alır; hangi sürüme yükselteceğinizi ve hangi ayarı nasıl kapatacağınızı yazar. Yaması olmayan ya da kapatılmış eklentide “güncelleyin” demez.
Hangisi gerçekten acil?
Açık sayısı tek başına öncelik vermez. Her kayıt için üç soruyu yanıtlıyoruz.
Kim sömürebilir?
Giriş gerektirmeyen açık ile yalnızca yöneticinin sömürebileceği açık aynı değildir. Her kayıtta gereken yetkiyi gösteririz: kimlik doğrulamasız, abone+, katılımcı+, yönetici. Etiket kaydın kendi metninden okunur; metin söylemiyorsa CVSS'e bakılır ve rol adı uydurulmaz.
Yaması var mı?
Kayıt, eklentinin wordpress.org'daki son sürümünü de etkilenen aralıkta gösteriyorsa güncellemek açığı kapatmaz. Bu durumda “yükseltin” yerine “devre dışı bırakın ya da değiştirin” deriz.
Eklenti hâlâ dizinde mi?
wordpress.org'un kapattığı eklentiye güncelleme gelmez; kurulu kopyalar çalışmaya ve açık kalmaya devam eder. Sitenizde kapatılmış bir eklenti varsa kapatma tarihi ve nedeniyle birlikte söyleriz.
Bilinen açığı olan 5.278 bileşen wordpress.org'da kapatılmış.
Neye bakıyoruz
Standart tarama herkese açıktır. Derin tarama hassas dosya yollarını da yokladığı için yalnızca hesabınızda sahipliğini doğruladığınız alan adında çalışır.
Standart tarama en çok 10, derin tarama en çok 48 adrese istek gönderir. Hepsi salt-okunur (GET) isteklerdir; hassas dosyanın içeriği saklanmaz, rapora yalnızca yolu yazılır.
Çekirdek sürümü
Sürüm, WordPress çekirdeğinin kendi açıklarıyla dal bazında eşlenir.
Standart
Eklentiler ve sürümleri
Her eklenti kendi açıklarıyla gelir; sürüm okunursa kayıtlar kesin eşlenir.
Standart
Temalar
Etkin tema ve alt tema aynı dizinden eşlenir.
Standart
wordpress.org durumu
Eklenti dizinden kaldırılmış mı, sitedeki sürüm son sürümden eski mi, çekirdek sürümünü WordPress.org güvensiz sayıyor mu?
Standart
HTTPS yönlendirmesi
HTTP'de kalan site oturum çerezini ve parolayı açık taşır.
Standart
Kullanıcı adı ifşası (REST API ve yazar arşivi)
Öğrenilen kullanıcı adları parola deneme saldırısını kolaylaştırır.
Standart
Üyelik kaydı
Kayıt açıksa “abone” yetkisi gerektiren eklenti açıkları dışarıdan sömürülebilir.
Standart
XML-RPC
Tek istekte çok sayıda parola denemesine ve pingback suistimaline açıktır.
Standart
readme.html
Kurulumdan kalan dosya sitenin ne çalıştırdığını söyler.
Standart
Dizin listeleme (uploads)
Yüklenen her dosya adres tahmin etmeden gezilebilir.
Standart
Eklenti ve tema sürümünü kesinleştirme
readme.txt ve style.css okunur; “olası” kayıtlar “doğrulanmış”a ya da “temiz”e döner.
Derin
wp-config yedekleri
Veritabanı parolası ve gizli anahtarlar indirilebilir durumda mı?
Derin
debug.log
Dosya yolları, sorgular ve bazen kişisel veri içerir.
Derin
Veritabanı yedeği ve yedek klasörleri
Tüm içerik ve kullanıcı parola özetleri; yedek eklentisi klasörleri listeleniyor mu?
Derin
.env ve .git
Parolalar, API anahtarları ve kaynak kod indirilebilir durumda mı?
Derin
Kimin işine yarar
Site sahibi
Güvende miyim, ne yapmalıyım?
- Teknik döküm değil, aciliyete göre sıralı iş listesi
- Her eklenti için yükseltilecek sürüm
- Her ayar için “nasıl kapatılır” açıklaması
Ajans ve freelancer
Müşteri sitelerine tek yerden bakın
- Paylaşılabilir rapor bağlantısı: müşteriye doğrudan gönderin
- Sürekli izleme: ücretsiz hesapta 3, Pro'da 50, Team'de 500 izleme satırı
- Eklenti kurmadan önce dizinden geçmişine bakın: kapatılmış mı, yaması var mı
- Kullandığınız eklentinin RSS akışına abone olun
Güvenlik ekibi
Kanıtıyla, abartmadan
- Her kayıtta CVE kimliği, CVSS, CISA KEV, istismar olgunluğu ve gereken yetki düzeyi
- “Doğrulanmış” ve “olası” ayrı sayılır; olası kayıt puana girmez
- İstekler NoroxiWP kimliğiyle gider, loglarınızda görünür
Eklenti ve tema dizini
Kurmadan önce bakın: her eklenti ve temanın bilinen açıkları, aktif istismar durumu ve yamalı sürümü.
Hazır listeler5.278 kapatılmış eklenti 974 eklentide yaması görünmeyen açık 14.995 kayıt giriş gerektirmiyor
En riskli eklentiler
Tüm eklentiler64 kayıt · 12 istismar kodu
Arigato Autoresponder and Newsletter
bft-autoresponder
17 kayıt · 10 istismar kodu
canto
9 kayıt · 6 istismar kodu
w3-total-cache
15 kayıt · 6 istismar kodu
37 kayıt · 6 istismar kodu
68 kayıt · 5 istismar kodu
En riskli temalar
Tüm temalarnewscrunch
2 kayıt · 2 istismar kodu
xstore
12 kayıt · 1 istismar kodu
realhomes
5 kayıt · 1 istismar kodu
realestate-7
5 kayıt · 1 istismar kodu
bricks
3 kayıt · 1 istismar kodu
nexter
2 kayıt · 1 istismar kodu
Açık veri ve akışlar
WordPress zafiyet verimizi kendi aracınızda kullanın. Noroxi'nin türettiği alanlar (bileşen eşlemesi, yetki düzeyi, yama durumu) CC BY 4.0'dır: kaynak göstererek ticari işte de kullanabilirsiniz. İstismar kodu ya da bağlantısı hiçbir çıktıda yoktur.
- Akışı aç
RSS akışı
En yeni eklenti ve tema açıkları; her öğede bileşen, önem, gereken yetki ve yama durumu. Yalnızca giriş gerektirmeyenler için ?access=unauth, tek eklenti için bileşen sayfasındaki akış.
- JSON'u aç
JSON akışı
Aynı içerik, makine için. Anahtar gerekmez; yanıt 15 dakika önbelleklenir.
- API belgeleri
Bileşen sorgusu (API ve MCP)
“Bu eklentinin şu sürümü etkileniyor mu, kim sömürebilir, eklenti kapatılmış mı?” Ücretsiz API anahtarıyla ya da MCP aracıyla; tarama yapılmaz.
- Açık veri
Tüm dizin
Günlük döküm: bileşen ↔ CVE eşlemesi, yetki düzeyi, yamalı sürüm ve wordpress.org durumu. CSV ve Parquet.
Ücretsiz ne var, ücretli ne ekler
Tarama, rapor ve dizin ücretsizdir. Ücretli planlar daha sık yeniden tarama ve daha çok site ekler.
Hesap açmadan da günde 3 pasif tarama yapabilirsiniz.
| Ücretsiz hesap | Pro$29/ay | Team$99/ay | |
|---|---|---|---|
| Tarama kotası | saatte 10 | saatte 60 | saatte 200 |
| Derin tarama yapılabilen doğrulanmış alan adı | 1 | 15 | 100 |
| İzlenen sitelerde yeniden tarama | haftada bir | her gün | her gün |
| İzleme satırı (tüm araçlarla ortak) | 3 | 50 | 500 |
| Paylaşılabilir rapor ve dizin | var | var | var |
Sınırlar ve yapmadıklarımız
- Pasif tarama yalnızca sitenin dışarıya gösterdiği bileşenleri görür; ön yüzde iz bırakmayan eklentiler listede olmaz.
- Sürümü okunamayan bileşenin kayıtları “olası” kalır ve puana girmez; sürüm tahmin etmeyiz.
- Parola denemesi, form gönderimi, istismar denemesi yok. Açığın varlığını sürümden çıkarırız, sömürerek değil.
- Güvenlik duvarı doğrulama sayfası dönerse bunu raporda söyleriz; tarayıcı kimliği taklit etmeyiz.
- Resmî kurum alan adları hiçbir modda taranmaz.
- Yetki düzeyi kaydın metninden, yoksa CVSS'ten okunur; ikisi de söylemiyorsa “bilinmiyor” kalır ve indirim uygulanmaz.
- “Yama görünmüyor” yalnızca kayıt wordpress.org'daki son sürümü açıkça etkilenen aralıkta gösteriyorsa yazılır. wordpress.org'da olmayan (ücretli) bileşenlerde bu iddia yapılmaz; durum bilgisi düzenli yenilenir ve kontrol tarihi bileşen sayfasında yazar.
- Bu bir sızma testi değildir: iş mantığı, yetkilendirme ve özel kod hataları kapsam dışıdır.
Sık sorulanlar
- Tarama siteme zarar verir ya da yavaşlatır mı?
- Hayır. Standart tarama en çok 10 adrese birer salt-okunur istek gönderir; bir ziyaretçinin birkaç sayfa açmasından farkı yoktur. Hiçbir şey yazmaz, giriş denemez.
- Başkasının sitesini tarayabilir miyim?
- Standart tarama yalnızca herkesin tarayıcıyla görebildiği adresleri ister; bu yüzden sahiplik gerektirmez. Hassas dosya yollarını yoklayan derin tarama yalnızca sahipliğini doğruladığınız alan adında çalışır.
- “Doğrulanmış” ile “olası” arasındaki fark ne?
- Doğrulanmış: bileşenin sürümünü okuduk ve bu sürüm kayıttaki etkilenen aralığa giriyor. Olası: bileşen sitede var ama sürümünü okuyamadık; açık sizde olmayabilir. Olası kayıtlar puanı düşürmez.
- Sürüm numaralarını gizliyorum. Ne görürsünüz?
- Daha azını. Bileşeni görüp sürümünü okuyamazsak kayıtları “olası” gösteririz. Alan adınızı doğrularsanız derin tarama sürümü eklentinin kendi readme.txt dosyasından okur.
- Sonuçlar saklanıyor mu, kim görebilir?
- Her tarama kaydedilir ve tahmin edilemeyen bir bağlantı alır. Raporu yalnızca bağlantıyı bilen açabilir; rapor sayfaları arama motorlarına kapalıdır.
- Yeni bir açık çıktığında nasıl haberim olur?
- Siteyi izlemeye alın. Ücretsiz hesapta haftada bir, Pro ve Team'de her gün yeniden tararız; doğrulanmış açık sayısı artarsa hesabınıza bildirim düşer, günlük e-posta özetiniz açıksa orada da yer alır.
- Sitemin taranmasını istemiyorum.
- İstekler NoroxiWP kullanıcı aracısıyla gelir; sunucunuzda ya da güvenlik duvarınızda bu adı engelleyebilirsiniz. Engellenen sitede tarama sonuç vermez.
- “Kimlik doğrulamasız”, “abone+” etiketleri nereden geliyor?
- Kaydın kendi metninden. WordPress zafiyet kayıtları gereken rolü çoğunlukla açıkça yazar (ör. “abone düzeyi ve üstü”). Metin rol söylemiyorsa CVSS'teki “gereken yetki” alanına bakarız ve yalnızca “giriş gerekir” ya da “yüksek yetki” deriz; rol adı uydurmayız. Üyelik kaydınız açıksa “abone+” açıkları herkesin deneyebileceği açıklar olarak öne alınır.
- Raporda “wordpress.org'da kapatıldı” yazıyor. Ne yapmalıyım?
- Eklenti resmî dizinden kaldırılmış demektir (raporda tarihi ve nedeni yazar); artık güncelleme almaz. Sitenizde çalışmaya devam eder ama açıkları kapanmaz. Kaldırın ya da bakımı süren bir alternatife geçin.
- API, akış ya da MCP aracı var mı?
- Var. Anahtarsız RSS ve JSON akışı en yeni kayıtları verir. API anahtarıyla /api/v1/wordpress?host= taramayı, /api/v1/wordpress/component eklenti ve sürüm sorgusunu döner; MCP sunucusunda wordpress_scan ve wordpress_component araçları aynı işi yapar. Tüm dizin açık veri dökümündedir.
Bir kez taramak yetmez
Dizine her gün yeni kayıt ekleniyor; bugün temiz çıkan site yarın öyle olmayabilir. Sitenizi izlemeye alın, durum değişince haber verelim.