WPHizmet

WordPress Sitem Hacklendi: İlk 24 Saatte Ne Yapmalıyım?

Yayınlandı:
Son teknik kontrol:
4.5 dk okuma

Güvenlik

Kısa cevap

WordPress siteniz hacklendiyse önce mevcut hâlin bir yedeğini alın (temizlik için değil, iz sürmek için), ardından temiz bir cihazdan hosting paneli, FTP/SFTP, veritabanı, WordPress yöneticileri ve e-posta parolalarının tamamını değiştirin ve güvenlik anahtarlarını yenileyerek açık oturumları kapatın. Tanımadığınız yönetici hesaplarını belirleyin, hosting firmanızı bilgilendirin ve saldırganın giriş noktasını (güncel olmayan bir eklenti, çalınmış bir parola) bulmadan temizliği bitmiş saymayın; aksi hâlde aynı açıktan yeniden girilir.

Önemli noktalar

  • Paniğe kapılıp dosyaları rastgele silmeyin; iz kaybolur ve site tamamen bozulabilir.
  • Temizlikten önce mevcut hâlin kopyası alınır — giriş noktasını bulmak için gerekir.
  • Parolaların tamamı, ele geçirilmemiş bir cihazdan değiştirilir; yalnızca WordPress parolası yetmez.
  • Güvenlik anahtarlarını (salt) yenilemek, saldırganın açık oturumlarını da kapatır.
  • Giriş noktası kapatılmadan yapılan temizlik, birkaç gün içinde yeniden bulaşmayla sonuçlanır.
  • Kişisel veri sızdıysa KVKK kapsamında en geç 72 saat içinde Kurul’a bildirim yükümlülüğü doğabilir.

Gerçekten hacklendi mi?

Arama sonuçlarında tanımadığınız başlıklar, ziyaretçilerin başka sitelere yönlendirilmesi, tarayıcının “aldatıcı site” uyarısı, hosting’in hesabı askıya alması veya panelde tanımadığınız bir yönetici — bunlar güçlü işaretlerdir. Belirtilerin ayrıntılı listesi WordPress sitesine virüs bulaştığı nasıl anlaşılır rehberinde. Şüphe güçlüyse aşağıdaki sırayı izleyin.

İlk saat: durumu kontrol altına alın

  1. Mevcut hâlin kopyasını alın

    Dosyaların ve veritabanının şimdiki hâlini — bulaşmış hâliyle — ayrı bir yere indirin. Bu kopya geri yükleme için DEĞİL, saldırganın nereden girdiğini ve neyi değiştirdiğini sonradan inceleyebilmek içindir. Temizlik bu izleri siler.

  2. Gözlemlerinizi not edin

    Neyi ne zaman fark ettiğinizi, ekran görüntülerini, tuhaf yönlendirmelerin adreslerini ve arama sonuçlarında görünen spam başlıkları kaydedin. Hosting firması, temizliği yapacak kişi ve gerekirse hukuki süreç için gerekir.

  3. Temiz bir cihaz kullanın

    Parolalar bilgisayarınızdaki bir kötü amaçlı yazılımla çalınmış olabilir. Değişiklikleri güvendiğiniz, güncel bir cihazdan yapın.

  4. Gerekirse siteyi ziyaretçiye kapatın

    Site ziyaretçileri zararlı sayfalara yönlendiriyor veya kötü amaçlı dosya dağıtıyorsa, temizlik bitene kadar erişimi geçici olarak kısıtlamak (hosting panelinden veya sunucu düzeyinde) ziyaretçileri korur.

Parolalar ve oturumlar: hepsini değiştirin

Saldırganın hangi kapıdan girdiğini henüz bilmiyorsunuz; bu yüzden sitenin çevresindeki tüm erişimler değiştirilir:

ErişimNeden
Hosting / sunucu paneliBuradan tüm dosya ve veritabanlarına erişilir
FTP / SFTP / SSH hesaplarıDosyalara doğrudan yazılabilir; kullanılmayan hesapları silin
Veritabanı kullanıcı parolasıwp-config.php içindeki değer de güncellenmeli
Tüm WordPress yönetici ve editörleriYalnızca kendi hesabınız değil
Siteye bağlı e-posta hesaplarıParola sıfırlama e-postaları buraya gelir
Alan adı kayıt şirketi hesabıDNS değiştirilirse site tamamen başka yere yönlendirilebilir

Ardından wp-config.php içindeki güvenlik anahtarlarını (AUTH_KEY, SECURE_AUTH_KEY ve diğer salt değerleri) yenileyin. Yeni anahtarlar tüm oturum çerezlerini geçersiz kılar: saldırganın açık oturumu dahil herkes yeniden giriş yapmak zorunda kalır. Yeni değerleri WordPress.org’un anahtar üreticisinden alabilirsiniz.

Anahtar üreticisi
https://api.wordpress.org/secret-key/1.1/salt/

Yetkisiz hesap ve değişiklikleri bulun

  • Kullanıcılar sayfasını rol’e göre süzün; tanımadığınız her yönetici hesabı saldırganındır. Silmeden önce kullanıcı adını ve e-postasını not edin.
  • Yakın zamanda yüklenmiş eklentilere, özellikle adını tanımadığınız veya eklenti listesinde görünmeyen dosyalara bakın.
  • SSH erişiminiz varsa WP-CLI çekirdek dosyalarını wordpress.org’daki orijinalleriyle karşılaştırabilir: wp core verify-checksums. wordpress.org’daki eklentiler için wp plugin verify-checksums --all kullanılabilir.
  • wp-content içindeki uploads klasöründe PHP dosyası bulunmamalıdır; bulunuyorsa şüphelidir.

Hosting firmasını ve Google’ı kontrol edin

  • Hosting firmanıza durumu bildirin. Sunucu kayıtlarına (erişim günlükleri) onlar erişir ve saldırının zamanını ve yolunu bulmada yardımcı olabilir. Hesap askıya alındıysa temizlik planını onlarla paylaşın.
  • Google Search Console’da Güvenlik sorunları raporunu kontrol edin. Google siteyi işaretlediyse raporda nedeni yazar; temizlikten sonra buradan inceleme istenir.
  • Google Güvenli Tarama durumunu transparencyreport.google.com üzerinden sorgulayabilirsiniz.

Giriş noktası: en önemli adım

Hacklenen sitelerin tekrar hacklenmesinin en yaygın nedeni, zararlı kod temizlenip saldırganın girdiği kapının açık bırakılmasıdır. Temizlik kadar önemli olan soru şudur: nereden girildi?

Olası giriş noktasıNasıl anlaşılır
Güncel olmayan eklenti veya temaGüvenlik bildirimi yayımlanmış bir sürümün kurulu olması
Lisanssız (nulled) tema veya eklentiResmî kaynağından alınmamış paketlerde gizli arka kapı sık görülür
Zayıf veya sızmış parolaGiriş kayıtlarında olağan dışı saat/konumdan başarılı girişler
Aynı hesaptaki başka bir sitePaylaşımlı hesaptaki eski, unutulmuş bir kurulum
Ele geçirilmiş bilgisayarFTP bilgileri kayıtlı istemcilerden çalınmış olabilir

Temizlik: yedeğe dönmek mi, temizlemek mi?

Bulaşmadan önceye ait olduğundan emin olduğunuz temiz bir yedek varsa geri yüklemek en hızlı yoldur; ama yedek zararlı kodu içeriyor olabilir, çünkü bulaşmalar haftalarca fark edilmeden sürebilir. Hangi yolu seçerseniz seçin giriş noktası kapatılmalı ve tüm eklenti/temalar güncellenmelidir. Yedek yoksa veya güvenilir değilse dosyaların ve veritabanının elle temizlenmesi gerekir; bu, uzmanlık isteyen bir iştir. Yedekleme rehberimiz bundan sonrası için temiz bir düzen kurmanıza yardım eder.

Kişisel veri sızdıysa: KVKK

Sitede üyelik, sipariş veya form verisi gibi kişisel veriler varsa ve bunların yetkisiz kişilerce elde edildiğinden şüpheleniyorsanız, 6698 sayılı Kanun kapsamında Kişisel Verileri Koruma Kurulu’na bildirim yükümlülüğü doğabilir. Kurul kararına göre bildirim, ihlalin öğrenildiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde yapılmalıdır; etkilenen kişilerin de bilgilendirilmesi gerekir. Bu bir hukuki değerlendirme gerektirir; bir hukukçuya danışın.

Temizlikten sonra

  1. Her şeyi güncelleyin

    WordPress çekirdeği, tüm eklenti ve temalar; kullanılmayanları silin.

  2. Google’dan inceleme isteyin

    Search Console Güvenlik sorunları raporundan, yapılan temizliği açıklayarak inceleme talep edin.

  3. Güvenlik önlemlerini kurun

    İki adımlı doğrulama, dosya düzenleyicinin kapatılması, düzenli güncelleme ve bağımsız yedek düzeni.

  4. Birkaç hafta izleyin

    Arama sonuçlarını, kullanıcı listesini ve değişen dosyaları izleyin; yeniden bulaşma genellikle ilk günlerde görülür.

Uzun vadeli önlemlerin öncelik sırası için WordPress güvenlik rehberine bakın.

Siteniz hacklendi mi?

Zararlı kodu temizleyip giriş noktasını bulalım ve yeniden bulaşmaya karşı önlemleri kuralım.

WordPress Virüs Temizleme

Sık sorulan sorular

Hacklenen siteyi silip yeniden kursam olmaz mı?
Olabilir, ama içerik veritabanında olduğu için veritabanını da taşımanız gerekir ve zararlı kod çoğu zaman veritabanında da bulunur. Ayrıca giriş noktası (ör. aynı eklenti veya sızmış parola) değişmezse yeni kurulum da aynı yoldan hacklenir.
Sadece WordPress parolamı değiştirmem yeterli mi?
Hayır. Saldırgan FTP, hosting paneli veya veritabanı üzerinden de girmiş olabilir, ya da kendine ayrı bir yönetici hesabı açmış olabilir. Tüm erişimleri değiştirip güvenlik anahtarlarını yenilemek gerekir.
Google sitemi “zararlı” olarak işaretledi, ne kadar sürer?
Uyarı, temizlik tamamlandıktan sonra Search Console üzerinden inceleme istenip Google sorunu giderilmiş bulduğunda kaldırılır. İnceleme süresi değişkendir; temizlik eksikse talep reddedilir ve süre uzar.
Hosting firması hesabımı askıya aldı, ne yapmalıyım?
Firmayla iletişime geçip askıya alma gerekçesini ve temizlik için erişim imkânını sorun. Çoğu firma temizlik yapılabilmesi için geçici erişim sağlar; temizlik raporu isteyebilir.

Kaynaklar ve teknik referanslar

Bu içeriği hazırlayan

WPHizmet Ekibi

WordPress teknik ekibi

WPHizmet içeriklerini hazırlayan teknik ekip. Rehberler, WordPress ve WooCommerce sitelerinde günlük olarak karşılaşılan sorunlara dayanır; sürüm, yapılandırma ve gereksinim bilgileri yayın öncesinde resmi dokümantasyondan doğrulanır.

  • WordPress teknik destek
  • Performans ve Core Web Vitals
  • Güvenlik ve zararlı kod temizliği
  • WooCommerce
  • Teknik SEO

İlgili içerikler