Piperic
Security Report
PricingToplistsBrowse free →
🛡️ WordPress Güvenlik Raporu · temmuz 2026

🇹🇷 Türkiye WordPress sitelerinin %75,7 kadarı açığı bilinen bir bileşen kullanıyor

Bileşen sürümünü tespit edebildiğimiz 13.270 Türkiye WordPress sitesinden 10.045 tanesi (%75,7) kamuya açık bir güvenlik açığı bulunan en az bir eklenti veya tema sürümü kullanıyor. Bu ölçüm yama hijyenini gösterir — bir sitenin istismar edilebilir olduğunu değil.

Canlı, içeriği doğrulanmış web sitelerinin analizi · güvenlik açığı verileri Wordfence Intelligence'ten · anlık görüntü 2026-07-25 · hazırlayan Piperic

Paylaş:XLinkedIn

%75,7
açığı bilinen bir bileşen kullanıyor
%64,4
HİÇBİR KULLANICI GİRİŞİ GEREKTİRMEDEN istismar edilebilen bir bileşen kullanıyor
Tespit ettiğimiz bilinen güvenlik açıkları arasında, yalnızca oturum açmış bir kullanıcı hesabı gerektirmeyenler (CVSS “Gerekli Ayrıcalıklar: Yok”) hesaba katılmıştır — yani anonim bir saldırganın doğrudan erişebileceği açıklar.
%10,1
kritik (CVSS 9+) bir açık taşıyor

Küresel sıralamada Türkiye

İncelenen WordPress siteleri arasında güvenlik açığı barındıran bir bileşen kullananların oranı — düşük oran = daha güncel. Türkiye, 59 ülke arasında 3. sırada.

🇻🇳 Vietnam%83,6🇲🇦 Fas%76,9🇹🇷 Türkiye%75,7🇹🇭 Tayland%74,1🇧🇾 Belarus%73,9🇭🇰 Hong Kong%73,6🇮🇱 İsrail%73,3🇬🇷 Yunanistan%73,1

Bağlam için komşu ülkeler gösteriliyor. Tam sıralama, indirilebilir veri setinde.

Türkiye dünya ortalamasıyla nasıl karşılaştırılıyor?

Türkiye WordPress dünyasının küresel ortalamayla karşılaştırması — ve 2016'dan beri güvenlik güncellemesi almayan, ömrünü tamamlamış bir ön yüz kütüphanesine maruz kalma oranı.

%75,7
Türkiye sitelerinde güvenlik açığı oranı
%57,8
küresel ortalama
%34,3
ömrü sona ermiş jQuery 1.x kullanıyor

Yalnızca WordPress değil — tüm web

Bu ölçümler, analiz ettiğimiz tüm canlı Türkiye web siteleri için geçerlidir. Sürüm tespiti gerektirmedikleri için seçim yanlılığı taşımazlar.

%6,8
hâlâ HTTPS olmadan hizmet veriyor
%44,7
üçüncü taraf JavaScript dosyalarını denetimsiz yüklüyor (SRI yok)
101
sayfa, şifrelenmemiş bir bağlantı üzerinden parola talep ediyor
%7,2
güvenli bir sayfaya güvensiz kaynaklar yüklüyor

Ömrünü tamamlamış platformlar

Her platformun Türkiye siteleri arasında, üreticinin artık güvenlik güncellemesi yayınlamadığı bir sürüm hattında kalanların payı.

PlatformSiteDesteklenmeyen sürüm hattında
Joomla596%55,5
Drupal211%14,2

Destek sonu: Joomla 3.x — Ağustos 2023 · Drupal 7 — Ocak 2025 · Magento 1 — Haziran 2020.

Türkiye genelinde en yaygın açıklı bileşenler

İncelenen Türkiye WordPress siteleri arasında, ilgili eklenti veya temayı bilinen bir güvenlik açığı barındıran sürümüyle kullananların oranı.

Slider Revolution%29,58Contact Form 7%26,62WPBakery Page Builder%18,24WooCommerce%10,72Elementor Pro%6,09Elementor%4,38Elementor Header & Footer%3,65Betheme%3,14LayerSlider%3,01Click To Chat For Whatsapp%2,95ElementsKit%2,84Woodmart%2,73Smash Balloon Instagram Feed%2,52Flatsome (theme)%2,23Essential Addons for Elementor%2,22

En çok kullanılan eklentiler — ve ne sıklıkta güncelliğini yitirdikleri

Bu popüler bileşenlerin her birini kullanan Türkiye siteleri arasında, bilinen bir açığı olan sürümde kalanların payı. Bazıları güncel kalıyor; sayfa oluşturucular (page builder) ve slider'lar geride kalıyor.

Contact Form 7%55Elementor%14Slider Revolution%98WPBakery Page Builder%97WooCommerce%64Elementor Pro%61Hello Elementor%16Click To Chat For Whatsapp%72Betheme%81ElementsKit%73LayerSlider%80Elementor Header & Footer%100Smash Balloon Instagram Feed%79Creame Whatsapp Me%0Woodmart%92

Açıklar ne kadar ciddi?

Açıklı bir bileşen kullanan Türkiye sitelerinde saptanan en yüksek önem derecesi (CVSS).

Kritik (CVSS 9,0–10)%13,4Yüksek (7,0–8,9)%54,7Orta (4,0–6,9)%31,9Düşük (<4)%0

En çok açıklı bileşen kullanan sektörler

Sektöre göre, açığı bilinen bir bileşen içeren ölçülmüş Türkiye WordPress sitelerinin payı.

SektörSiteAçıklı
Alışveriş323%83
Otomotiv194%80,9
Siber güvenlik139%80,6
İş dünyası ve finans473%72,7
Eğlence382%70,9
Teknoloji ve bilişim209%62,7

Tek bir operatör, 15.852 web sitesi — ve yalnızca telefonlarda uyanıyor

İncelediğimiz ana sayfaların 15.852 tanesinde aynı zararlı kod bulunuyor. Bu kod, saldırganın kontrolündeki 2 sunucuya bağlanıyor ve her siteden aynı sabit kampanya kimliğini gönderiyor: Bu bir tesadüf değil, tek bir operasyon. Kod önce ziyaretçinin masaüstü bilgisayar kullanıp kullanmadığını kontrol ediyor; öyleyse hiçbir şey yapmıyor. Telefonda ise saldırganın sunucusuna bir bağlantı açıyor ve o sunucudan gelen her şeyi ziyaretçinin tarayıcısında çalıştırıyor. Yani gerçekte ne olacağına ziyaret anında, uzaktan karar veriliyor. Kodun kopyalarının üçte ikisinde, rastgele bir mekanizma bu işlemi yaklaşık her üç ziyaretçiden biriyle sınırlandırıyor — bu da fark edilmemek için kullanılan bir başka yöntem.

Türkiye: Etkilenen hiçbir web sitesi tespit etmedik — ancak bu, her şeyin tamamen güvenli olduğu anlamına gelmiyor.

⚠ Dünya genelinde etkilenen sitelerin dörtte üçü, belirli bir ülkeye atfedilemeyen genel alan adlarını (.com, .net) kullanıyor. Bu nedenle ülkelere ait sayılar kesin toplamı değil, yalnızca alt sınırı ifade eder. Ayrıca zararlı kod, sitenin bulunduğu ülkeye değil, ziyaretçinin cihazına göre tepki verir.

Ele geçirilme belirtileri

Türkiye siteleri üzerinde ihtiyatlı biçimde saptanan göstergeler. Her sayı bir ALT SINIRDIR — yalnızca yüksek güvenle tanımlayabildiklerimizi sayıyoruz ve hiçbir zaman tek tek bir web sitesinin adını vermiyoruz.

0
site gizli bir uzaktan kod yürütme yerleştirmesi taşıyor
148
siteye gizli spam bağlantılar yerleştirilmiş
7
sitede defacement (tahrif) metni görünüyor

⚠ En sık karşılaştığımız zararlı yazılım, yalnızca mobil ziyaretçilerin bir kısmında devreye giriyor ve saldırganın kontrolündeki bir sunucuya bağlanıyor. Bu sunucu daha sonra ziyaretçinin tarayıcısında istediği kodu çalıştırabiliyor — bu, masaüstü güvenlik taramalarını kasıtlı olarak atlatmak için tasarlanmış bir yöntem.

Kendi iç yapısını ifşa eden sunucular

Ana sayfasında sunucu taraflı hata mesajları veya iç dosya yollarını gösteren Türkiye siteleri — bu bilgiler, bir saldırganın sistemi haritalamasına yardımcı olur.

180
site, ana sayfada PHP veya veritabanı hataları gösteriyor
231
site sunucu dosya yollarını açığa çıkarıyor

Kendi web sitenizi kontrol edin

Ücretsiz, kayıt gerekmez — dizinimizin herhangi bir site hakkında ne bildiğini görün:

Gazeteciler için — basın kiti

“Büyük güvenlik açıkları manşetleri süslüyor; ancak asıl gözden kaçan gerçek, Türkiye WordPress ekosisteminin büyük bir kısmının uzun süredir bilinen ve yaması yapılmamış bir açık barındıran bileşenlerle çalışıyor olması. Bu genellikle bir temayla birlikte gelen ve kimsenin dönüp güncellemediği ücretli (premium) bir eklenti oluyor,”
— diyor Piperic'in kurucusu Attila Rácz-Akácosi.

Nasıl kaynak gösterilir: “Piperic'in WordPress Güvenlik Raporu'na göre (2026-07-25), incelenen Türkiye WordPress sitelerinin %75,7 kadarı bilinen bir güvenlik açığı barındıran bir bileşen kullanıyor…” — bu sayfaya bağlantı vererek.

Ülke veri setini indir (JSON) Küresel sıralama veri seti

Metodoloji

Örneklem: Ana sayfasından en az bir eklenti veya tema sürümü tespit edilebilen Türkiye WordPress siteleri (ülke ataması ccTLD uzantılarına göre yapılmıştır). Eklenti ve tema sürümleri, Wordfence Intelligence güvenlik açığı veritabanıyla (CVE tabanlı) eşleştirilmiştir. Bu veriler sitelerin ne kadar güncel tutulduğunu — yani güvenlik açığı duyurulmuş bir sürümün kullanılmaya devam edilip edilmediğini — gösterir; açığın o sitede fiilen kullanılabileceğini değil. Yalnızca ana sayfa üzerinden yapılan taramalar ön yüz (front-end) bileşenlerini görür, arka planda çalışan eklentileri göremez. Tüm veriler toplu olarak sunulmuştur; hiçbir sitenin kimliği tek tek açıklanmaz. Veri tarihi 2026-07-25 (dondurulmuş). Güvenlik açığı verileri © Wordfence Intelligence, ilgili yerlerde MITRE.

Basın iletişimi: press@piperic.com · Veri: Piperic Business Intelligence

Bu sayfadaki her sayı, yukarıdaki açık veri setinden yeniden üretilebilir.

Ülke raporları

🌍 Worldwide🇩🇪 Almanya🇳🇱 Hollanda🇬🇧 Birleşik Krallık🇷🇺 Rusya🇫🇷 Fransa🇧🇷 Brezilya🇨🇭 İsviçre🇦🇺 Avustralya🇵🇱 Polonya🇯🇵 Japonya🇸🇪 İsveç🇮🇹 İtalya🇨🇦 Kanada🇪🇸 İspanya🇧🇪 Belçika🇦🇹 Avusturya🇨🇿 Çekya🇸🇰 Slovakya🇩🇰 Danimarka🇮🇳 Hindistan🇨🇴 Kolombiya🇬🇷 Yunanistan🇳🇴 Norveç🇭🇺 Macaristan🇫🇮 Finlandiya🇲🇽 Meksika🇪🇪 Estonya🇳🇿 Yeni Zelanda🇨🇱 Şili🇿🇦 Güney Afrika🇷🇴 Romanya🇮🇱 İsrail🇦🇷 Arjantin🇮🇪 İrlanda🇺🇦 Ukrayna🇻🇳 Vietnam🇵🇹 Portekiz🇹🇷 Türkiye🇱🇹 Litvanya🇨🇳 Çin🇷🇸 Sırbistan🇮🇩 Endonezya🇸🇬 Singapur🇹🇼 Tayvan🇰🇷 Güney Kore🇸🇮 Slovenya🇭🇷 Hırvatistan🇧🇾 Belarus🇱🇻 Letonya🇱🇺 Lüksemburg🇦🇪 Birleşik Arap Emirlikleri🇭🇰 Hong Kong🇹🇭 Tayland🇮🇸 İzlanda🇧🇬 Bulgaristan🇳🇬 Nijerya🇲🇦 Fas🇱🇮 Liechtenstein