WordPress Sitem Hacklendi: İlk 24 Saatte Ne Yapmalıyım?
- Yayınlandı:
- Son teknik kontrol:
Güvenlik
Kısa cevap
WordPress siteniz hacklendiyse önce mevcut hâlin bir yedeğini alın (temizlik için değil, iz sürmek için), ardından temiz bir cihazdan hosting paneli, FTP/SFTP, veritabanı, WordPress yöneticileri ve e-posta parolalarının tamamını değiştirin ve güvenlik anahtarlarını yenileyerek açık oturumları kapatın. Tanımadığınız yönetici hesaplarını belirleyin, hosting firmanızı bilgilendirin ve saldırganın giriş noktasını (güncel olmayan bir eklenti, çalınmış bir parola) bulmadan temizliği bitmiş saymayın; aksi hâlde aynı açıktan yeniden girilir.
Önemli noktalar
- Paniğe kapılıp dosyaları rastgele silmeyin; iz kaybolur ve site tamamen bozulabilir.
- Temizlikten önce mevcut hâlin kopyası alınır — giriş noktasını bulmak için gerekir.
- Parolaların tamamı, ele geçirilmemiş bir cihazdan değiştirilir; yalnızca WordPress parolası yetmez.
- Güvenlik anahtarlarını (salt) yenilemek, saldırganın açık oturumlarını da kapatır.
- Giriş noktası kapatılmadan yapılan temizlik, birkaç gün içinde yeniden bulaşmayla sonuçlanır.
- Kişisel veri sızdıysa KVKK kapsamında en geç 72 saat içinde Kurul’a bildirim yükümlülüğü doğabilir.
Gerçekten hacklendi mi?
Arama sonuçlarında tanımadığınız başlıklar, ziyaretçilerin başka sitelere yönlendirilmesi, tarayıcının “aldatıcı site” uyarısı, hosting’in hesabı askıya alması veya panelde tanımadığınız bir yönetici — bunlar güçlü işaretlerdir. Belirtilerin ayrıntılı listesi WordPress sitesine virüs bulaştığı nasıl anlaşılır rehberinde. Şüphe güçlüyse aşağıdaki sırayı izleyin.
İlk saat: durumu kontrol altına alın
Mevcut hâlin kopyasını alın
Dosyaların ve veritabanının şimdiki hâlini — bulaşmış hâliyle — ayrı bir yere indirin. Bu kopya geri yükleme için DEĞİL, saldırganın nereden girdiğini ve neyi değiştirdiğini sonradan inceleyebilmek içindir. Temizlik bu izleri siler.
Gözlemlerinizi not edin
Neyi ne zaman fark ettiğinizi, ekran görüntülerini, tuhaf yönlendirmelerin adreslerini ve arama sonuçlarında görünen spam başlıkları kaydedin. Hosting firması, temizliği yapacak kişi ve gerekirse hukuki süreç için gerekir.
Temiz bir cihaz kullanın
Parolalar bilgisayarınızdaki bir kötü amaçlı yazılımla çalınmış olabilir. Değişiklikleri güvendiğiniz, güncel bir cihazdan yapın.
Gerekirse siteyi ziyaretçiye kapatın
Site ziyaretçileri zararlı sayfalara yönlendiriyor veya kötü amaçlı dosya dağıtıyorsa, temizlik bitene kadar erişimi geçici olarak kısıtlamak (hosting panelinden veya sunucu düzeyinde) ziyaretçileri korur.
Parolalar ve oturumlar: hepsini değiştirin
Saldırganın hangi kapıdan girdiğini henüz bilmiyorsunuz; bu yüzden sitenin çevresindeki tüm erişimler değiştirilir:
| Erişim | Neden |
|---|---|
| Hosting / sunucu paneli | Buradan tüm dosya ve veritabanlarına erişilir |
| FTP / SFTP / SSH hesapları | Dosyalara doğrudan yazılabilir; kullanılmayan hesapları silin |
| Veritabanı kullanıcı parolası | wp-config.php içindeki değer de güncellenmeli |
| Tüm WordPress yönetici ve editörleri | Yalnızca kendi hesabınız değil |
| Siteye bağlı e-posta hesapları | Parola sıfırlama e-postaları buraya gelir |
| Alan adı kayıt şirketi hesabı | DNS değiştirilirse site tamamen başka yere yönlendirilebilir |
Ardından wp-config.php içindeki güvenlik anahtarlarını (AUTH_KEY, SECURE_AUTH_KEY ve diğer salt değerleri) yenileyin. Yeni anahtarlar tüm oturum çerezlerini geçersiz kılar: saldırganın açık oturumu dahil herkes yeniden giriş yapmak zorunda kalır. Yeni değerleri WordPress.org’un anahtar üreticisinden alabilirsiniz.
https://api.wordpress.org/secret-key/1.1/salt/Yetkisiz hesap ve değişiklikleri bulun
- Kullanıcılar sayfasını rol’e göre süzün; tanımadığınız her yönetici hesabı saldırganındır. Silmeden önce kullanıcı adını ve e-postasını not edin.
- Yakın zamanda yüklenmiş eklentilere, özellikle adını tanımadığınız veya eklenti listesinde görünmeyen dosyalara bakın.
- SSH erişiminiz varsa WP-CLI çekirdek dosyalarını wordpress.org’daki orijinalleriyle karşılaştırabilir:
wp core verify-checksums. wordpress.org’daki eklentiler içinwp plugin verify-checksums --allkullanılabilir. - wp-content içindeki uploads klasöründe PHP dosyası bulunmamalıdır; bulunuyorsa şüphelidir.
Hosting firmasını ve Google’ı kontrol edin
- Hosting firmanıza durumu bildirin. Sunucu kayıtlarına (erişim günlükleri) onlar erişir ve saldırının zamanını ve yolunu bulmada yardımcı olabilir. Hesap askıya alındıysa temizlik planını onlarla paylaşın.
- Google Search Console’da Güvenlik sorunları raporunu kontrol edin. Google siteyi işaretlediyse raporda nedeni yazar; temizlikten sonra buradan inceleme istenir.
- Google Güvenli Tarama durumunu transparencyreport.google.com üzerinden sorgulayabilirsiniz.
Giriş noktası: en önemli adım
Hacklenen sitelerin tekrar hacklenmesinin en yaygın nedeni, zararlı kod temizlenip saldırganın girdiği kapının açık bırakılmasıdır. Temizlik kadar önemli olan soru şudur: nereden girildi?
| Olası giriş noktası | Nasıl anlaşılır |
|---|---|
| Güncel olmayan eklenti veya tema | Güvenlik bildirimi yayımlanmış bir sürümün kurulu olması |
| Lisanssız (nulled) tema veya eklenti | Resmî kaynağından alınmamış paketlerde gizli arka kapı sık görülür |
| Zayıf veya sızmış parola | Giriş kayıtlarında olağan dışı saat/konumdan başarılı girişler |
| Aynı hesaptaki başka bir site | Paylaşımlı hesaptaki eski, unutulmuş bir kurulum |
| Ele geçirilmiş bilgisayar | FTP bilgileri kayıtlı istemcilerden çalınmış olabilir |
Temizlik: yedeğe dönmek mi, temizlemek mi?
Bulaşmadan önceye ait olduğundan emin olduğunuz temiz bir yedek varsa geri yüklemek en hızlı yoldur; ama yedek zararlı kodu içeriyor olabilir, çünkü bulaşmalar haftalarca fark edilmeden sürebilir. Hangi yolu seçerseniz seçin giriş noktası kapatılmalı ve tüm eklenti/temalar güncellenmelidir. Yedek yoksa veya güvenilir değilse dosyaların ve veritabanının elle temizlenmesi gerekir; bu, uzmanlık isteyen bir iştir. Yedekleme rehberimiz bundan sonrası için temiz bir düzen kurmanıza yardım eder.
Kişisel veri sızdıysa: KVKK
Sitede üyelik, sipariş veya form verisi gibi kişisel veriler varsa ve bunların yetkisiz kişilerce elde edildiğinden şüpheleniyorsanız, 6698 sayılı Kanun kapsamında Kişisel Verileri Koruma Kurulu’na bildirim yükümlülüğü doğabilir. Kurul kararına göre bildirim, ihlalin öğrenildiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde yapılmalıdır; etkilenen kişilerin de bilgilendirilmesi gerekir. Bu bir hukuki değerlendirme gerektirir; bir hukukçuya danışın.
Temizlikten sonra
Her şeyi güncelleyin
WordPress çekirdeği, tüm eklenti ve temalar; kullanılmayanları silin.
Google’dan inceleme isteyin
Search Console Güvenlik sorunları raporundan, yapılan temizliği açıklayarak inceleme talep edin.
Güvenlik önlemlerini kurun
İki adımlı doğrulama, dosya düzenleyicinin kapatılması, düzenli güncelleme ve bağımsız yedek düzeni.
Birkaç hafta izleyin
Arama sonuçlarını, kullanıcı listesini ve değişen dosyaları izleyin; yeniden bulaşma genellikle ilk günlerde görülür.
Uzun vadeli önlemlerin öncelik sırası için WordPress güvenlik rehberine bakın.
Siteniz hacklendi mi?
Zararlı kodu temizleyip giriş noktasını bulalım ve yeniden bulaşmaya karşı önlemleri kuralım.
WordPress Virüs TemizlemeSık sorulan sorular
Hacklenen siteyi silip yeniden kursam olmaz mı?
Sadece WordPress parolamı değiştirmem yeterli mi?
Google sitemi “zararlı” olarak işaretledi, ne kadar sürer?
Hosting firması hesabımı askıya aldı, ne yapmalıyım?
Kaynaklar ve teknik referanslar
Bu içeriği hazırlayan
WPHizmet EkibiWordPress teknik ekibi
WPHizmet içeriklerini hazırlayan teknik ekip. Rehberler, WordPress ve WooCommerce sitelerinde günlük olarak karşılaşılan sorunlara dayanır; sürüm, yapılandırma ve gereksinim bilgileri yayın öncesinde resmi dokümantasyondan doğrulanır.
- WordPress teknik destek
- Performans ve Core Web Vitals
- Güvenlik ve zararlı kod temizliği
- WooCommerce
- Teknik SEO