WordPress wp-config.php Dosyanız İçin 7 İnce Ayar (2026) — yazı içeriği
wp-config.php dosyası, tüm WordPress kurulumunun belkemiğidir. Veritabanı adı, veritabanı kullanıcı adı, şifre ve sunucu (host) bilgileri bu dosyada tutulur. Bunun yanında güvenlik anahtarları, hata ayıklama davranışı ve performans ile ilgili birçok kritik ayar da yine buradan yönetilir. 2026 itibariyle WordPress hâlâ web'deki sitelerin büyük çoğunluğunu çalıştırıyor ve bu dosyanın önemi hiç azalmadı; yönetilen hosting (managed WordPress hosting) yaygınlaşsa da wp-config.php dosyasına doğrudan erişim genellikle hâlâ mümkün ve gereklidir. Bu yazıda, bu dosyayla ilgili yedi pratik ince ayarı ve 2026'da eklenmesi gereken birkaç ek öneriyi anlatıyoruz.
wp-config.php dosyam nerede?
Yeni bir WordPress kurulumunda bu dosyayı doğrudan göremezsiniz; bunun yerine wp-config-sample.php adlı bir örnek dosya bulunur. Dosyaları FTP/SFTP ya da hosting panelinizin dosya yöneticisiyle sunucuya yükleyip kurulum sihirbazını çalıştırdığınızda, WordPress veritabanı bilgilerinizi sorar ve gerçek wp-config.php dosyasını otomatik olarak oluşturur. Kurulum tamamlandıktan sonra bu dosya, sitenizin kök dizininde (bazı kurulumlarda bir üst dizinde) yer alır. Dosyayı düzenlemeden önce mutlaka bir kopyasını almanız gerekir; tek bir yazım hatası sitenizi tamamen erişilemez hale getirebilir.
FTP bağlantı bilgileri istemi nasıl atlanır?
Eklenti/tema yüklerken veya güncellerken WordPress'in FTP bilgisi sormasını engellemek için wp-config.php dosyanıza şu satırı ekleyebilirsiniz:
define( 'FS_METHOD', 'direct' );
Bu ayar yalnızca sunucudaki dosya izinleri (genellikle 755/644 ve doğru sahiplik) düzgün ayarlandığında güvenle kullanılabilir; aksi halde dosya yazma işlemleri başarısız olabilir.
WordPress hata ayıklama nasıl etkinleştirilir?
Sorun gidermek için wp-config.php dosyanıza şu satırları ekleyerek hata ayıklama modunu açabilirsiniz:
define( 'WP_DEBUG', true ); define( 'WP_DEBUG_DISPLAY', false ); define( 'WP_DEBUG_LOG', true );
Bu satırlar, hataları ekranda göstermek yerine wp-content/debug.log dosyasına yazar. 2026'da canlı (production) bir sitede WP_DEBUG_DISPLAY değerini asla true yapmamak kritik önemde: ekrana basılan hata mesajları dosya yollarını, eklenti sürümlerini ve bazen veritabanı şemasını sızdırarak saldırganlara yol gösterebilir. Test/geliştirme ortamında ayrı bir wp-config.php veya ortam değişkeni kullanmak, bu riski tamamen ortadan kaldırır.
Site ve WordPress URL'si nasıl değiştirilir?
Site adresini veritabanına dokunmadan değiştirmek için şu satırları ekleyebilirsiniz:
define( 'WP_SITEURL', 'https://www.domain.com' ); define( 'WP_HOME', 'https://www.domain.com' );
Bu tanımlar, wp_options tablosundaki siteurl/home değerlerini geçersiz kılar; özellikle bir siteyi taşırken veya yeni bir alan adına geçerken kullanışlıdır. 2026'da tüm modern siteler HTTPS üzerinden çalıştığı için http:// yerine mutlaka https:// kullanılmalı. Sunucu değişkenine göre dinamik tanımlamak isterseniz:
define( 'WP_HOME', 'https://' . $_SERVER['HTTP_HOST'] ); define( 'WP_SITEURL', 'https://' . $_SERVER['HTTP_HOST'] );
PHP belleği nasıl artırılır (veya azaltılır)?
Bazı eklentiler veya temalar, özellikle sayfa oluşturucular (page builder) ve çok dilli eklentiler, varsayılan PHP bellek sınırını hızla tüketebilir. WordPress için bellek limitini artırmak amacıyla şu satırı ekleyebilirsiniz:
define( 'WP_MEMORY_LIMIT', '256M' );
2014'te 64M yaygın bir öneriydi; 2026'da ortalama bir WordPress sitesinin eklenti yükü çok arttığı için 256M daha gerçekçi bir başlangıç noktası. Bu değerin hosting sağlayıcınızın sunucu genelindeki (server-wide) PHP bellek limitini aşamayacağını da unutmayın; asıl tavan php.ini veya hosting panelinden ayarlanır.
Çöp kutusu zamanlaması nasıl düzenlenir?
WordPress, sildiğiniz yazı, sayfa ve yorumları varsayılan olarak 30 gün boyunca çöp kutusunda tutar. Bu süreyi değiştirmek için:
define( 'EMPTY_TRASH_DAYS', 15 );
Değeri 0 (sıfır) yaparak çöp kutusu özelliğini tamamen devre dışı bırakabilirsiniz; ancak bu, yanlışlıkla silinen içeriğin kurtarılamayacağı anlamına geldiği için önerilmez.
Otomatik güncellemeler nasıl yönetilir?
WordPress 3.7'den beri otomatik güncelleme özelliği bulunuyor; varsayılan olarak küçük çekirdek sürümleri ve çeviri dosyaları otomatik güncellenir. 2026'da WordPress arayüzü, büyük sürüm güncellemelerini de tek tıkla otomatikleştirmenize izin veriyor, ancak güvenlik açısından hâlâ kontrolü elde tutmak isteyebilirsiniz. Tüm otomatik güncellemeleri devre dışı bırakmak için:
define( 'AUTOMATIC_UPDATER_DISABLED', true );
Bunu yaparsanız, güvenlik yamalarını manuel takip etmeniz gerektiğini unutmayın; bakımı düzenli yapılmayan bir WordPress sitesi, bilinen güvenlik açıkları üzerinden saldırıya en açık hedeflerden biridir.
Otomatik kaydetme aralığı nasıl ayarlanır?
WordPress, içerik düzenlerken revizyonları belirli aralıklarla otomatik kaydeder (varsayılan 60 saniye). Bu aralığı değiştirmek için:
define( 'AUTOSAVE_INTERVAL', 180 );
Uzun yazılar üzerinde çalışan editörler için bu değeri artırmak, veritabanındaki gereksiz revizyon kaydını azaltır ve düzenleme sırasındaki sunucu yükünü hafifletir.
Yazıdan görseller

2026'da eklemeniz gereken iki ek ayar
Yukarıdaki yedi ayar hâlâ geçerli, ama 2026'da bir WordPress sitesini güvenli tutmak için wp-config.php dosyasına eklenmesi gereken en az iki ayar daha var. Birincisi, güvenlik anahtarları ve tuzları (secret keys & salts): kurulumdan sonra bu değerleri WordPress.org'un resmi api.wordpress.org/secret-key/1.1/salt/ uç noktasından üretip yılda en az bir kez yenilemek, çerezlerin ve oturumların şifrelenme gücünü korur. İkincisi, dosya düzenleyicisini kapatmak:
define( 'DISALLOW_FILE_EDIT', true );
Bu satır, WordPress yönetim panelindeki tema/eklenti kod düzenleyicisini devre dışı bırakır. Bir saldırgan yönetici hesabına erişse bile, panel üzerinden doğrudan PHP dosyası değiştirerek arka kapı (backdoor) yerleştirmesini zorlaştırır — 2026'da otomatik bot taramalarının en çok istismar ettiği yollardan biri tam olarak bu düzenleyicidir.
Hızlı kontrol listesi
- Değişiklikten önce wp-config.php'nin bir yedeğini alın.
- WP_DEBUG_DISPLAY canlı sitede daima false olsun, hatalar debug.log'a yazılsın.
- WP_SITEURL/WP_HOME değerlerini https:// ile tanımlayın.
- Bellek limitini hosting planınızın üst sınırını aşmayacak şekilde ayarlayın.
- Güvenlik anahtarlarını yılda en az bir kez yenileyin.
- DISALLOW_FILE_EDIT ile panel üzerinden dosya düzenlemeyi kapatın.
Bu ayarları kendiniz uygulamak yerine profesyonel destek almak isterseniz, mevcut sitenizin performans ve güvenlik açısından değerlendirilmesiyle işe başlamak en doğrusu. DijiPal olarak Bakım & Destek Paketleri kapsamında wp-config.php dahil sunucu ve WordPress ayarlarını düzenli olarak denetliyoruz; sıfırdan bir kurulum veya yeniden yapılanma gerekiyorsa Web Sitesi Tasarımı & Geliştirme hizmetimizle de destek verebiliyoruz.
Sıkça Sorulan Sorular
wp-config.php dosyasını düzenlemeden önce yedek almak şart mı?
Evet, wp-config.php veritabanı bağlantı bilgileri ve güvenlik anahtarları gibi kritik verileri barındırdığından, herhangi bir değişiklik öncesinde mutlaka yedeklenmesi gerekir. Dosyada yapılacak küçük bir yazım hatası bile sitenizin tamamen erişilemez hale gelmesine neden olabilir, bu yüzden değişiklik sonrası siteyi hemen kontrol etmek önemlidir.
wp-config.php'deki güvenlik anahtarlarını ne sıklıkla yenilemek gerekir?
Güvenlik anahtarlarını (secret keys ve salts) yılda en az bir kez veya site güvenliğinden şüphe duyduğunuzda yenilemeniz önerilir. Anahtarlar yenilendiğinde aktif oturumlar sona erer ve tüm kullanıcıların yeniden giriş yapması gerekir, bu yüzden yenilemeyi kullanıcı yoğunluğunun düşük olduğu bir saatte yapmak daha uygundur.
wp-config.php ile WordPress hata ayıklama modu nasıl etkinleştirilir?
Dosyaya WP_DEBUG sabitini true olarak tanımladığınızda WordPress hata ayıklama modu devreye girer ve PHP hataları görünür hale gelir. Canlı sitelerde hataları ekran yerine dosyaya yazmak için WP_DEBUG_DISPLAY sabitini false, WP_DEBUG_LOG sabitini true yapmanız güvenlik açısından çok daha doğrudur; aksi halde hata mesajları ziyaretçilere sunucu bilgisi sızdırabilir.
DISALLOW_FILE_EDIT ayarı ne işe yarar ve her sitede kullanmalı mıyım?
Bu ayar, WordPress yönetim panelindeki tema ve eklenti dosya düzenleyicisini tamamen kapatır; böylece bir saldırgan yönetici hesabına erişse bile panel üzerinden doğrudan kod değiştiremez. Çoğu kurumsal ve ajans yönetimli sitede bu ayarı açık tutmak, ek bir güvenlik katmanı sağladığı için önerilir; kod değişikliklerini yalnızca FTP/SFTP veya sürüm kontrolü üzerinden yapmak daha güvenlidir.