İçeriğe atla
Noroxi

WordPress güvenlik tarayıcısı

WordPress sitenize saldırganın gözüyle bakın

Alan adını yazın. Çalışan WordPress sürümünü, eklenti ve temaları buluruz, her birini zafiyet kayıtlarıyla eşleriz ve önce neyi kapatmanız gerektiğini söyleriz. Kurulum yok; siteye hiçbir şey yazılmaz.

Pasif tarama: herkese açık adreslere birkaç salt-okunur istek. Parola denemesi yok, sitede hiçbir şey değişmez.

Örnek rapor · kurgusal alan adı ve eklentiler

anadolu-lojistik.example

1 bileşende 3 doğrulanmış açık, 1 tanesi aktif istismar ediliyor.

Güvenlik puanı 50/100 · Zayıf

Doğrulanmış açık
3
Aktif istismar edilen
1
Olası (kesinleşmedi)
3
Yapılandırma sorunu
2

Önce bunları yapın

  1. Örnek Form: 5.9.2 sürümüne yükseltin

    3 doğrulanmış açık · 1 aktif istismar ediliyor · 2 tanesi giriş gerektirmiyor · şu an 5.3.1

  2. Örnek Sayaç: wordpress.org'da kapatılmış; kaldırın ya da değiştirin

    güvenlik sorunu · güncelleme gelmeyecek

  3. Dizin listelemeyi kapatın

    uploads klasörü dosya listesini herkese gösteriyor.

Eklentiler

  • Örnek Form

    ornek-form · 5.3.1

    3 doğrulanmış açık
  • Örnek Sayaç

    ornek-sayac · 1.2.0

    wordpress.org'da kapatıldı
  • Örnek Galeri

    ornek-galeri · sürüm okunamadı

    3 olası kayıt
  • Örnek Önbellek

    ornek-onbellek · 2.4.0

    bu sürümde bilinen açık yok
eklenti
12.568
tema
1.455
eşlenmiş zafiyet kaydı
29.920
herkese açık istismar kodu olan kayıt
1.224

Dizin her gün güncellenir · en yeni kayıt 3 Eki 2026

Nasıl çalışır

  1. 01

    Bileşenleri bulur

    Ana sayfadan ve REST API'den çalışan eklentileri, temayı ve çekirdek sürümünü çıkarır. Birkaç salt-okunur istek; parola denemez, hiçbir şeyi değiştirmez.

  2. 02

    Zafiyetle eşler

    Her bileşeni WordPress zafiyet dizinimizle karşılaştırır. Sürüm okunabildiyse yalnızca o sürümü etkileyen kayıtlar “doğrulanmış” sayılır; okunamadıysa “olası” der.

  3. 03

    Sıraya koyar

    Aktif istismar edilen, giriş gerektirmeyen ve silahlaştırılmış istismarı olan açıkları öne alır; hangi sürüme yükselteceğinizi ve hangi ayarı nasıl kapatacağınızı yazar. Yaması olmayan ya da kapatılmış eklentide “güncelleyin” demez.

Hangisi gerçekten acil?

Açık sayısı tek başına öncelik vermez. Her kayıt için üç soruyu yanıtlıyoruz.

Neye bakıyoruz

Standart tarama herkese açıktır. Derin tarama hassas dosya yollarını da yokladığı için yalnızca hesabınızda sahipliğini doğruladığınız alan adında çalışır.

Standart tarama en çok 10, derin tarama en çok 48 adrese istek gönderir. Hepsi salt-okunur (GET) isteklerdir; hassas dosyanın içeriği saklanmaz, rapora yalnızca yolu yazılır.

  • Çekirdek sürümü

    Sürüm, WordPress çekirdeğinin kendi açıklarıyla dal bazında eşlenir.

    Standart

  • Eklentiler ve sürümleri

    Her eklenti kendi açıklarıyla gelir; sürüm okunursa kayıtlar kesin eşlenir.

    Standart

  • Temalar

    Etkin tema ve alt tema aynı dizinden eşlenir.

    Standart

  • wordpress.org durumu

    Eklenti dizinden kaldırılmış mı, sitedeki sürüm son sürümden eski mi, çekirdek sürümünü WordPress.org güvensiz sayıyor mu?

    Standart

  • HTTPS yönlendirmesi

    HTTP'de kalan site oturum çerezini ve parolayı açık taşır.

    Standart

  • Kullanıcı adı ifşası (REST API ve yazar arşivi)

    Öğrenilen kullanıcı adları parola deneme saldırısını kolaylaştırır.

    Standart

  • Üyelik kaydı

    Kayıt açıksa “abone” yetkisi gerektiren eklenti açıkları dışarıdan sömürülebilir.

    Standart

  • XML-RPC

    Tek istekte çok sayıda parola denemesine ve pingback suistimaline açıktır.

    Standart

  • readme.html

    Kurulumdan kalan dosya sitenin ne çalıştırdığını söyler.

    Standart

  • Dizin listeleme (uploads)

    Yüklenen her dosya adres tahmin etmeden gezilebilir.

    Standart

  • Eklenti ve tema sürümünü kesinleştirme

    readme.txt ve style.css okunur; “olası” kayıtlar “doğrulanmış”a ya da “temiz”e döner.

    Derin

  • wp-config yedekleri

    Veritabanı parolası ve gizli anahtarlar indirilebilir durumda mı?

    Derin

  • debug.log

    Dosya yolları, sorgular ve bazen kişisel veri içerir.

    Derin

  • Veritabanı yedeği ve yedek klasörleri

    Tüm içerik ve kullanıcı parola özetleri; yedek eklentisi klasörleri listeleniyor mu?

    Derin

  • .env ve .git

    Parolalar, API anahtarları ve kaynak kod indirilebilir durumda mı?

    Derin

Kimin işine yarar

  • Site sahibi

    Güvende miyim, ne yapmalıyım?

    • Teknik döküm değil, aciliyete göre sıralı iş listesi
    • Her eklenti için yükseltilecek sürüm
    • Her ayar için “nasıl kapatılır” açıklaması
  • Ajans ve freelancer

    Müşteri sitelerine tek yerden bakın

    • Paylaşılabilir rapor bağlantısı: müşteriye doğrudan gönderin
    • Sürekli izleme: ücretsiz hesapta 3, Pro'da 50, Team'de 500 izleme satırı
    • Eklenti kurmadan önce dizinden geçmişine bakın: kapatılmış mı, yaması var mı
    • Kullandığınız eklentinin RSS akışına abone olun
  • Güvenlik ekibi

    Kanıtıyla, abartmadan

    • Her kayıtta CVE kimliği, CVSS, CISA KEV, istismar olgunluğu ve gereken yetki düzeyi
    • “Doğrulanmış” ve “olası” ayrı sayılır; olası kayıt puana girmez
    • İstekler NoroxiWP kimliğiyle gider, loglarınızda görünür

Eklenti ve tema dizini

Kurmadan önce bakın: her eklenti ve temanın bilinen açıkları, aktif istismar durumu ve yamalı sürümü.

Hazır listeler5.278 kapatılmış eklenti 974 eklentide yaması görünmeyen açık 14.995 kayıt giriş gerektirmiyor

En riskli eklentiler

Tüm eklentiler

En riskli temalar

Tüm temalar

Açık veri ve akışlar

WordPress zafiyet verimizi kendi aracınızda kullanın. Noroxi'nin türettiği alanlar (bileşen eşlemesi, yetki düzeyi, yama durumu) CC BY 4.0'dır: kaynak göstererek ticari işte de kullanabilirsiniz. İstismar kodu ya da bağlantısı hiçbir çıktıda yoktur.

  • RSS akışı

    En yeni eklenti ve tema açıkları; her öğede bileşen, önem, gereken yetki ve yama durumu. Yalnızca giriş gerektirmeyenler için ?access=unauth, tek eklenti için bileşen sayfasındaki akış.

    Akışı aç
  • JSON akışı

    Aynı içerik, makine için. Anahtar gerekmez; yanıt 15 dakika önbelleklenir.

    JSON'u aç
  • Bileşen sorgusu (API ve MCP)

    “Bu eklentinin şu sürümü etkileniyor mu, kim sömürebilir, eklenti kapatılmış mı?” Ücretsiz API anahtarıyla ya da MCP aracıyla; tarama yapılmaz.

    API belgeleri
  • Tüm dizin

    Günlük döküm: bileşen ↔ CVE eşlemesi, yetki düzeyi, yamalı sürüm ve wordpress.org durumu. CSV ve Parquet.

    Açık veri

Ücretsiz ne var, ücretli ne ekler

Tarama, rapor ve dizin ücretsizdir. Ücretli planlar daha sık yeniden tarama ve daha çok site ekler.

Hesap açmadan da günde 3 pasif tarama yapabilirsiniz.

Planları gör

Ücretsiz hesapPro$29/ayTeam$99/ay
Tarama kotasısaatte 10saatte 60saatte 200
Derin tarama yapılabilen doğrulanmış alan adı115100
İzlenen sitelerde yeniden taramahaftada birher günher gün
İzleme satırı (tüm araçlarla ortak)350500
Paylaşılabilir rapor ve dizinvarvarvar

Sınırlar ve yapmadıklarımız

  • Pasif tarama yalnızca sitenin dışarıya gösterdiği bileşenleri görür; ön yüzde iz bırakmayan eklentiler listede olmaz.
  • Sürümü okunamayan bileşenin kayıtları “olası” kalır ve puana girmez; sürüm tahmin etmeyiz.
  • Parola denemesi, form gönderimi, istismar denemesi yok. Açığın varlığını sürümden çıkarırız, sömürerek değil.
  • Güvenlik duvarı doğrulama sayfası dönerse bunu raporda söyleriz; tarayıcı kimliği taklit etmeyiz.
  • Resmî kurum alan adları hiçbir modda taranmaz.
  • Yetki düzeyi kaydın metninden, yoksa CVSS'ten okunur; ikisi de söylemiyorsa “bilinmiyor” kalır ve indirim uygulanmaz.
  • “Yama görünmüyor” yalnızca kayıt wordpress.org'daki son sürümü açıkça etkilenen aralıkta gösteriyorsa yazılır. wordpress.org'da olmayan (ücretli) bileşenlerde bu iddia yapılmaz; durum bilgisi düzenli yenilenir ve kontrol tarihi bileşen sayfasında yazar.
  • Bu bir sızma testi değildir: iş mantığı, yetkilendirme ve özel kod hataları kapsam dışıdır.

Sık sorulanlar

Tarama siteme zarar verir ya da yavaşlatır mı?
Hayır. Standart tarama en çok 10 adrese birer salt-okunur istek gönderir; bir ziyaretçinin birkaç sayfa açmasından farkı yoktur. Hiçbir şey yazmaz, giriş denemez.
Başkasının sitesini tarayabilir miyim?
Standart tarama yalnızca herkesin tarayıcıyla görebildiği adresleri ister; bu yüzden sahiplik gerektirmez. Hassas dosya yollarını yoklayan derin tarama yalnızca sahipliğini doğruladığınız alan adında çalışır.
“Doğrulanmış” ile “olası” arasındaki fark ne?
Doğrulanmış: bileşenin sürümünü okuduk ve bu sürüm kayıttaki etkilenen aralığa giriyor. Olası: bileşen sitede var ama sürümünü okuyamadık; açık sizde olmayabilir. Olası kayıtlar puanı düşürmez.
Sürüm numaralarını gizliyorum. Ne görürsünüz?
Daha azını. Bileşeni görüp sürümünü okuyamazsak kayıtları “olası” gösteririz. Alan adınızı doğrularsanız derin tarama sürümü eklentinin kendi readme.txt dosyasından okur.
Sonuçlar saklanıyor mu, kim görebilir?
Her tarama kaydedilir ve tahmin edilemeyen bir bağlantı alır. Raporu yalnızca bağlantıyı bilen açabilir; rapor sayfaları arama motorlarına kapalıdır.
Yeni bir açık çıktığında nasıl haberim olur?
Siteyi izlemeye alın. Ücretsiz hesapta haftada bir, Pro ve Team'de her gün yeniden tararız; doğrulanmış açık sayısı artarsa hesabınıza bildirim düşer, günlük e-posta özetiniz açıksa orada da yer alır.
Sitemin taranmasını istemiyorum.
İstekler NoroxiWP kullanıcı aracısıyla gelir; sunucunuzda ya da güvenlik duvarınızda bu adı engelleyebilirsiniz. Engellenen sitede tarama sonuç vermez.
“Kimlik doğrulamasız”, “abone+” etiketleri nereden geliyor?
Kaydın kendi metninden. WordPress zafiyet kayıtları gereken rolü çoğunlukla açıkça yazar (ör. “abone düzeyi ve üstü”). Metin rol söylemiyorsa CVSS'teki “gereken yetki” alanına bakarız ve yalnızca “giriş gerekir” ya da “yüksek yetki” deriz; rol adı uydurmayız. Üyelik kaydınız açıksa “abone+” açıkları herkesin deneyebileceği açıklar olarak öne alınır.
Raporda “wordpress.org'da kapatıldı” yazıyor. Ne yapmalıyım?
Eklenti resmî dizinden kaldırılmış demektir (raporda tarihi ve nedeni yazar); artık güncelleme almaz. Sitenizde çalışmaya devam eder ama açıkları kapanmaz. Kaldırın ya da bakımı süren bir alternatife geçin.
API, akış ya da MCP aracı var mı?
Var. Anahtarsız RSS ve JSON akışı en yeni kayıtları verir. API anahtarıyla /api/v1/wordpress?host= taramayı, /api/v1/wordpress/component eklenti ve sürüm sorgusunu döner; MCP sunucusunda wordpress_scan ve wordpress_component araçları aynı işi yapar. Tüm dizin açık veri dökümündedir.

Bir kez taramak yetmez

Dizine her gün yeni kayıt ekleniyor; bugün temiz çıkan site yarın öyle olmayabilir. Sitenizi izlemeye alın, durum değişince haber verelim.