WordPress giriş sayfası HTTP’ye dönüyor veya proxy arkasında yönlendirme döngüsüne giriyorsa yalnızca FORCE_SSL_ADMINeklemek yeterli olmayabilir. WordPress’in isteği gerçekten HTTPS olarak algılaması ve kullanılan hostta geçerli sertifika bulunması gerekir.
Ayarı açmadan önce çalışan bir HTTPS yönetim yolu ve dosya düzeyinde geri dönüş erişimi hazırlayın. Böylece yanlış proxy ya da URL yapılandırması yönetici hesabını kilitlemez.
FORCE_SSL_ADMIN ne yapar?
FORCE_SSL_ADMIN, WordPress’in giriş ve yönetim alanlarında HTTPS kullanmasını sağlar. Sertifika kurmaz, WordPress adreslerini otomatik düzeltmez ve reverse proxy’nin istemcinin kullandığı protokolü yanlış iletmesini gidermez.
Gerçekçi bir WordPress örneği
Ziyaretçi CDN üzerinden HTTPS kullanır, fakat CDN origin’e HTTP ile bağlanır. WordPress güvenilir proxy başlığını doğru yorumlamadığı için isteği HTTP sanır ve giriş sayfasını tekrar HTTPS’ye yönlendirir. Tarayıcı döngüye girer; Secure çerez de beklenen şekilde oluşmaz.
Çözüm, her X-Forwarded-Protobaşlığına güvenmek değildir. WordPress, dış isteğin HTTPS kullandığını yalnızca güvenilir proxy bu bilgiyi doğru biçimde ilettiğinde kabul etmelidir.
Neden önemlidir?
Giriş bilgileri ve yönetici oturumları HTTPS üzerinden taşınmalıdır. Yanlış uygulama ise giriş döngüsü, sürekli oturum kaybı, hatalı parola sıfırlama bağlantısı veya wp-adminerişiminin tamamen kesilmesine yol açabilir.
Güvenli uygulama adımları
https://alanadi/wp-login.phpve/wp-admin/yollarını elle doğrulayın.- WordPress
homevesiteurldeğerlerinin doğru hostu kullandığını kontrol edin. - Proxy varsa HTTPS bilgisinin yalnız güvenilir kaynaktan geldiğini doğrulayın.
wp-config.phpyedeğini alıpFORCE_SSL_ADMINayarını bir kez ekleyin.- Giriş, çıkış, parola sıfırlama ve ikinci yönetici oturumunu sınayın.
- Secure çerezleri ve HTTP isteğinin tek yönlendirmeyle HTTPS’ye ulaştığını kontrol edin.
İleri teknik kontroller
Load balancer bağlılığı, çerez domaini, multisite host eşleşmesi, REST nonce istekleri ve yönetim içindeki medya/eklenti sayfalarını inceleyin. Doğrudan istemci tarafından eklenebilen forwarded başlıklara güvenilmediğini sınayın.
CDN, web sunucusu ve WordPress yönlendirmelerini tek zincirde çıkarın. Yönetim yolunun HTTPS olduğunu WordPress’e doğru bildirmek ile genel HTTP→HTTPS yönlendirmesini yönetmek ayrı sorumluluklardır.
Riskler ve geri alma
HTTPS çalışmadan sabiti açmak veya URL, proxy ve yönlendirme ayarlarını aynı anda değiştirmek geri dönüşü zorlaştırır. Açık bir yönetici oturumu ve sunucu erişimi tutun. Giriş döngüsü ya da Secure çerez sorunu oluşursa son değişikliği geri alın ve önce WordPress’in isteği HTTP veya HTTPS olarak algılama biçimini düzeltin.
AIOWS nasıl yardımcı olur?
AIOWS SSL Yöneticisi
Yönetim alanında SSL zorlamadan önce AIOWS SSL Yöneticisi, WordPress adreslerinin ve uygulamanın HTTPS davranışının tutarlı olduğunu denetlemeye yardımcı olur.
Modül, reverse proxy’nin güven ilişkisini veya web sunucusundaki sertifikayı kendi başına düzeltemez. Proxy, dış isteğin HTTPS bilgisini yanlış iletiyorsa önce altyapı katmanını güvenli biçimde yapılandırın. Sonrasında giriş, parola sıfırlama, REST ve yönetim içi sayfalar gerçek oturumlarla sınanmalıdır.
Yönlendirme döngüsü veya oturum kaybı sürüyorsa ek SSL kuralları açmayın. Son çalışan yapılandırmaya dönün ve sorunun URL, proxy algısı ya da çerez katmanında olduğunu ayrı ayrı kanıtlayın.
AIOWS SSL Yöneticisi’ni inceleyinAIOWS planlarını karşılaştırın
İlgili AIOWS yazıları
- WordPress Mixed Content Hatası: HTTPS Sorununu Çözme Rehberi
- WordPress’te HSTS Güvenle Nasıl Etkinleştirilir?
- WordPress’te .htaccess ile HTTP’den HTTPS’ye Yönlendirme
Sonuç ve önerilen yol
Önce gerçek HTTPS yolunu ve güvenilir proxy’nin dış isteğin HTTPS kullandığını doğru ilettiğini doğrulayın. Ardından FORCE_SSL_ADMINayarını tek değişiklik olarak uygulayın; giriş, Secure çerez ve parola sıfırlama akışları sorunsuz çalışmadan işlemi tamamlanmış saymayın.









