forumKonu aç

WordPress sitemiz hacklendi mi yoksa eklenti mi bozuk, içeride biri olduğunu nasıl anlarız?

ÜÜmit B***Uzman
Görev
Sistem destek elemanı
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Nis 2025
Mesaj
15
#1

Frankfurt'ta endüstriyel ambalaj malzemeleri toptancılığı yapıyoruz. Dört yıldır kullandığımız WordPress sitemizde dün akşamdan beri çok can sıkıcı tuhaflıklar başladı. Aylık yaklaşık 14.000 EUR ciro yaptığımız sitemizde bazı müşteriler ödeme adımında garip harici sayfalara yönlendirildiklerini yazdı. ya fakat ofisteki bilgisayarlardan ve kendi telefonlarımızdan test ettiğimizde herşey tamamen normal çalışıyor.

Yönetici paneline girdiğimizde yetkili kullanıcılar arasında tanımadığımız bi e-posta adresi fark ettik... Dışarıdan anlaştığımız serbest yazılımcı ise geçtiğimiz hafta yaptığımız kargo takip eklentisi güncellemesinin veritabanını bozduğunu, yönlendirmelerin de bozuk bi eklenti önbelleğinden ibaret olabileceğini söylüyor. Ancak bu sabah Google arama sonuçlarında bazı ürünlerimizin altında alakasız yabancı ifadeler belirdi.

Gerçekten biri sisteme sızdı mı yoksa sadece hatalı bir eklenti çakışması mı yaşıyoruz bunu kesin olarak nasıl anlarız? yani sunucuyu apar topar kapatmadan önce kanıtları koruyarak nasıl bir ilk müdahale ve temizlik sırası izlemeliyiz?

UUğur Y***Veteran
Görev
Klinik yöneticisi
Sektör
Catering
Yapı
orta ölçekli işletme
Katılım
Mar 2023
Mesaj
253
En çok yardımcı olan#2

Kısa cevap: Tanımadığınız bi yönetici hesabı bulunması ve arama sonuçlarında yabancı kelimelerin listelenmesi kesinlikle bi güvenlik ihlalidir... Bu durum sıradan bi eklenti veya önbellek hatası olamaz. Sitenize zararlı kod enjekte edilmiş ve muhtemelen kalıcı bi arka kapı yerleştirilmiştir.

Saldırganlar arama motoru yönlendirmelerini veya sahte ödeme ekranlarını sadece belirli ziyaretçilere gösterecek filtreler kullanır. Yönetici çerezi taşıdığınız veya doğrudan şirket IP adresinizden bağlandığınız için siz temiz sürümü görürken harici arama sonuçlarından gelen müşteriler yönlendirilmektedir.

Temizlik ve kanıt toplama sürecini şu sırayla yürütmelisiniz:

1) Panikle rastgele dosya silmeyin... bu arada ilk iş olarak sunucunun ham erişim ve hata kayıtlarını (access ve error logları) ile mevcut veritabanını dışa aktararak güvenli bi harici ortama yedekleyin. Bu kayıtlar açığın nereden kaynaklandığını anlamak için gereklidir.

2) wp-config.php dosyasındaki tüm güvenlik anahtarlarını (salt keys) sıfırlayın şüpheli yönetici hesabını veritabanı üzerinden kaldırın ve tüm yetkili kullanıcıların şifrelerini değiştirin.

3) Çekirdek WordPress dosyalarını (wp-admin wp-includes ve ana dizindeki çekirdek dosyalar) resmi kaynaktan taze kopyalarla ezdirin. wp-content/uploads klasörünü taratarak içinde yer alan tüm .php uzantılı dosyaları silin; bu dizinde normal şartlarda çalıştırılabilir kod bulunamaz.

4) Tüm eklenti ve temaları tamamen silip resmi depolardan sıfırdan kurun. neyse sunucu seviyesindeki cron görevlerini ve WordPress zamanlanmış görevlerini denetleyerek sistemin kendini yeniden enfekte etmesini engelleyin.

EEsra U***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
160
#3

Müşterilerinizin görüp sizin görememenizin sebebi User-Agent ve Referer filtrelemesidir. Zararlı PHP kodu doğrudan gelen ziyaretçilere temiz sayfayı sunarken, Google aramalarından veya harici sitelerden gelenlere zararlı yönlendirmeyi tetikler. Sunucunuzun ana dizinindeki .htaccess ve index.php dosyalarını kontrol edin. En üst kısımlara gizlenmiş eval, base64_decode veya harici dosya çağıran yabancı kod parçaları göreceksiniz.

RRamazan T***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
4
#4

Mevcut durumu kurtarırken kanıtları yok etmemek için şu adımları izleyin: 1) Sunucu yönetim panelinden son 30 günlük ham access.log dosyasını hemen yerel diskinize indirin. 2) Veritabanı yedeğini phpMyAdmin üzerinden eksiksiz alın. 3) wp_users tablosundaki şüpheli kullanıcının oluşturulma tarihini not edin. 4) Bu tarih ve saat aralığında erişim loglarını filtreleyerek hangi PHP dosyasına veya açığa POST isteği atıldığını tespit edin.

OOrhan D***Uzman
Görev
Mağaza görevlisi
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Kas 2024
Mesaj
228
#5

Benzer bir vakayı geçen sene Hannover'deki yedek parça mağazamızda yaşadık. Yazılımcımız önbellek bozuldu diyerek bizi beş gün oyaladı. Google sitemize güvenlik uyarısı koyduğunda haftalık 4.000 EUR olan sipariş akışımız bir anda sıfıra indi. Uzman desteği alıp temizliği yaptırdığımızda 850 EUR masraf çıktı ama sitenin arama motorundaki cezasının kalkması ve ciromuzun eski seviyeye dönmesi altı haftamızı aldı. Vakit kaybetmeyin.

İİlknur G***VeteranTopluluk üyesi
Katılım
Kas 2024
Mesaj
80
#6

Geliştiricinizin eklenti güncellemesi veritabanını bozdu açıklaması kesinlikle inandırıcı değil. Bozuk bir eklenti veritabanında sahte bir yönetici kullanıcısı oluşturamaz veya Google sonuçlarına yabancı anahtar kelimeler basamaz. Ya kullandığı eklenti lisanssız bir kaynaktan indirildi ya da mevcut bir güvenlik açığını kabul etmek istemiyor. İncelemeyi o geliştiriciden bağımsız bir uzmana yaptırmalısınız.

TTuğçe M***Katılımcı
Görev
Operasyon müdürü
Sektör
Lojistik
Yapı
iki şubeli işletme
Katılım
Oca 2023
Mesaj
362
#7

Şu an yapılacak en acil hamle siteyi bakım moduna almaktır. yani ödeme adımında müşteriler başka yerlere yönlendiriliyorsa kredi kartı bilgisi çalınıyor olabilir. Canlı yayında dosya temizlemeye çalışmak sadece müşterilerinize zarar verir. Hosting kontrol panelinizden siteye erişimi sadece kendi ofis IP adresinize açın ve dış trafiği derhal durdurun.

MMurat Z***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Cam
Yapı
zincir mağaza
Katılım
Oca 2025
Mesaj
27
#8

uploads klasörünü ftp ile açıp php uzantılı dosya arayın hemen. normalde orada resim ve pdf dışında hiç bişey olamaz. bulduğunuz anda silin ve o klasöre php çalıştırmayı engelleyen bi htacccess dosyası atın. yoksa temizleseniz bile yarın sabah yine zombiye döner site

EEmre A***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
1
#9

Hosting altyapınız tam olarak nasıl bir ortamda çalışıyor? Paylaşımlı bir sunucuda mısınız yoksa bağımsız bir sanal sunucunuz mu var? Eğer aynı hesap altında birden fazla alan adı veya test sitesi barındırıyorsanız, saldırganlar terk edilmiş eski bir alt alan adından ana sitenizin dizinlerine sızmış olabilir mi? Loglarda bu tür çapraz erişim hareketleri var mı?

GGürkanKatılımcı
Görev
Enerji sektörü
Yapı
butik ajans
Katılım
Kas 2023
Mesaj
94
#10

Ödeme sayfasında harici yönlendirmeler yaşandığını belirtmişsiniz. Müşterilerin kredi kartı veya kişisel verilerinin üçüncü tarafların eline geçmesi durumunda, Almanya'daki Veri Koruma Düzenlemeleri kapsamında yetkili denetim makamına 72 saat içerisinde bildirimde bulunma yükümlülüğünüz doğabilir. Bu nedenle süreci yalnızca teknik bir arıza olarak ele almayıp hukuki boyutunu da gözetmenizi ve log kayıtlarını adli bilişim titizliğiyle saklamanızı öneririm.

VVildan Ş***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
17
#11

Yazdığınız için teşekkürler.

VVolkan U***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
56
#12

Bu başlık arşivlik.

SSena K***Katılımcı
Görev
Muhasebe elemanı
Sektör
Medya ve yayıncılık
Yapı
butik ajans
Katılım
Şub 2025
Mesaj
2
#13

Haklısınız.

ZZeynep O***Yeni üye
Görev
İşletme sahibi
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
May 2026
Mesaj
1
#14

Buraya kadar söylenenleri özetleyeyim. işte küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim.

RRecep N***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Elektrik-elektronik
Yapı
aile şirketi
Katılım
May 2025
Mesaj
97
#15

Yanlış anlamadıysam şunu diyorsunuz: İki hafta boyunca not tutmak altı aylık tahminden iyi sonuç veriyor.

Ölçmeden karar verince hep aynı yere geliyoruz. Sonucu buraya yazarsanız başkalarına da faydası olur.

İİbrahim Y***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
3
#16

bunu bilmiyordum.. bir de bildirim yolu uzzunsa bldirim gelmiyor; gelmeyen bilddirim geç fark edilen olay demek

KKemal T***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
4
#17

Kesinlikle. Üstüne bi şey eklemek gerekirse: Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Yanlışım varsa düzeltin.

ÖÖmer O***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
3
#18

Uygulamada nasıl yapıldığını yazayım. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Acele karar, altı ay sonra düzeltilen karar oluyor. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

MMerve B***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
247
#19

Yeni girenler için kısa özet: Yazılı olmayan her madde ileride iki tarafın da farklı hatırladığı bir madde.

Kendi durumunuz farklıysa tabii değişir.

OOnur T***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
1
#20

Burada bir tuzak var söylemeden geçmeyeyim. valla bunu tek başına yapmaya çalışmak en pahalı yol.

Kararı verirken elinizde hangi veri var önce ona bakın. Bu kdr uzattıysam kusura bakmayın.

Yanıt yaz