WordPress Sitem Hacklendi, Ne Yapmalıyım? Adım Adım Kurtarma

Siteyi açtınız, tanımadığınız bir sayfa çıktı. Ya da Google arama sonuçlarında sitenizin altında “Bu site bilgisayarınıza zarar verebilir” uyarısı beliriyor. Ya da hosting firmanızdan “hesabınızda kötü amaçlı yazılım tespit edildi” e-postası geldi.

Panik yapmayın, ama hızlı hareket edin. Bu yazıda WordPress sitesi hacklendiğinde ne yapılması gerektiğini sırayla anlatıyoruz. Sıralama önemli: adımları atlamak, temizlediğinizi sandığınız sitenin birkaç gün sonra yeniden enfekte olmasına yol açar.

Önce: sakin olun ve hiçbir şeyi silmeyin

İlk refleks genelde “şu dosyayı sileyim” olur. Yapmayın. Saldırganın ne yaptığını anlamadan yapılan silme işlemleri hem kanıtı yok eder hem de siteyi tamamen çökertebilir. Sırayla ilerleyin.

1. Siteyi geçici olarak bakım moduna alın

Enfekte bir site ziyaretçilere zarar verir ve Google’ın sizi kara listeye almasını hızlandırır. Sitenizi bakım moduna alın veya hosting panelinden geçici olarak erişime kapatın. Bu, itibar kaybını sınırlar.

E-ticaret siteniz varsa bu karar zordur; her kapalı saat satış kaybıdır. Yine de enfekte bir mağazada ödeme sayfası çalıştırmak, çok daha büyük bir riski göze almak demektir.

2. Mevcut hâlin tam yedeğini alın

Evet, enfekte hâlinin. Bu yedeği geri yüklemeyeceksiniz; inceleme için saklayacaksınız. Temizlik sırasında bir şeyi yanlış silerseniz geri dönebileceğiniz tek nokta bu olacak. Hem dosyaları hem veritabanını alın.

3. Tüm şifreleri değiştirin

Temizliğe başlamadan önce yapın, çünkü saldırganın hâlâ erişimi varsa siz temizledikçe o yeniden bulaştırır. Değiştirilmesi gerekenler: tüm WordPress yönetici hesaplarının şifreleri, hosting ve cPanel şifresi, FTP hesapları, veritabanı kullanıcı şifresi (bu durumda wp-config.php dosyasındaki bilgiyi de güncellemeniz gerekir) ve siteye bağlı e-posta hesapları.

Aynı şifreyi başka yerlerde kullanıyorsanız oraları da değiştirin. Ayrıca WordPress kullanıcı listesini kontrol edin: tanımadığınız bir yönetici hesabı varsa, bu saldırganın bıraktığı arka kapıdır.

4. Ne zaman ve nereden girildiğini bulun

Hosting panelinizdeki erişim ve hata günlüklerine bakın. Aradığınız şey: olağandışı POST istekleri, wp-login.php adresine yönelik yoğun deneme trafiği, xmlrpc.php üzerinden gelen istekler ve yükleme klasöründeki PHP dosyalarına yapılan çağrılar.

Ayrıca dosya değişiklik tarihlerine bakın. Son değiştirilme tarihi olay tarihine denk gelen dosyalar, saldırganın dokunduğu dosyalardır. Bu bilgi hem temizliği kolaylaştırır hem de giriş noktasını gösterir.

5. Kötü amaçlı kodu bulun ve temizleyin

En sık karşılaşılan enfeksiyon noktaları şunlardır: tema dosyalarına (özellikle functions.php) eklenen kod blokları, yükleme klasörüne bırakılmış PHP dosyaları (bu klasörde PHP dosyası olmaması gerekir), wp-config.php ve .htaccess dosyalarına eklenen yönlendirme satırları, korsan indirilmiş tema ve eklentiler, ve veritabanındaki ayar tabloları ile yazı içeriklerine enjekte edilmiş script etiketleri.

En güvenli yöntem: WordPress çekirdek dosyalarını ve tüm eklentileri silip resmi kaynaktan yeniden kurun. Çekirdek dosyalarda saklanmış bir arka kapıyı gözle bulmaya çalışmak yerine, dosyaların tamamını temiz kopyayla değiştirmek çok daha güvenilirdir. Yalnızca yükleme klasörünüzü ve veritabanınızı koruyun — ama ikisini de ayrıca taratın.

Temanız özel geliştirilmişse veya üzerinde değişiklik yaptıysanız, tema dosyalarını satır satır incelemeniz gerekir. Bu noktada uzman desteği almak genellikle daha hızlı ve daha ucuzdur.

6. Arka kapıları arayın

Saldırganlar neredeyse her zaman geri dönebilmek için bir arka kapı bırakır. Yalnızca görünen zararı temizlerseniz birkaç gün içinde her şey geri gelir. Kontrol edilmesi gerekenler: kullanıcı listesindeki tanımadığınız hesaplar, zamanlanmış görevler arasındaki şüpheli kayıtlar, mu-plugins klasörü (çoğu kişi varlığını bile bilmez) ve yükleme klasöründeki tüm PHP dosyaları.

7. Temiz bir yedeğe dönmek daha mantıklı olabilir

Enfeksiyon tarihinden öncesine ait sağlam bir yedeğiniz varsa, temizlemekle uğraşmak yerine o yedeğe dönmek çoğu zaman daha hızlı ve daha güvenlidir. Ancak dikkat: yedeğe döndükten sonra mutlaka giriş noktasını kapatın. Aksi hâlde aynı açıktan tekrar girilir.

Yedek dönüşünde kaybedeceğiniz veriyi de hesaplayın: o tarihten sonraki siparişler, üyelikler, yorumlar ve içerikler gidecektir.

8. Google’a temizlendiğini bildirin

Google sitenizi kara listeye aldıysa temizlik yeterli değil; incelemeye göndermeniz gerekir. Google Search Console’da güvenlik sorunları bölümünden temizlik sonrası inceleme talebi oluşturun. İnceleme genellikle birkaç gün sürer.

Aynı şekilde hosting firmanıza da bilgi verin; birçok firma enfekte hesapları askıya alır ve temizlik onayı bekler.

9. Bir daha olmaması için

Hacklenmenin bir numaralı sebebi güncellenmemiş eklentilerdir. İkinci sebep zayıf şifre ve korumasız giriş sayfası. Üçüncüsü korsan indirilmiş tema ve eklentiler — bu dosyaların içinde neredeyse her zaman arka kapı vardır.

Alınması gereken önlemler şunlardır: WordPress çekirdeği, tema ve tüm eklentileri düzenli güncelleyin (önce test ortamında). Yönetici hesapları için güçlü şifre ve iki adımlı doğrulama kullanın. XML-RPC’yi kapatın; kaba kuvvet saldırılarının bir numaralı kapısıdır. Yükleme klasöründe PHP çalıştırmayı engelleyin. Kullanıcı adı numaralandırmayı kapatın ve giriş hata mesajlarını maskeleyin, böylece hangi kullanıcı adının var olduğu dışarıdan anlaşılmasın. Dosya düzenleyicileri panelden kapatın. Güvenlik başlıklarını ekleyin. Ve en önemlisi: sunucu dışında saklanan otomatik yedek alın.

Yedek konusunda tek bir kural var: yedeğiniz sunucunuzun içindeyse yedeğiniz yok demektir. Sunucu tamamen giderse yedek de gider.

Ne kadar sürer, ne kadar tutar?

Basit bir enfeksiyonun temizliği birkaç saat sürer. Çekirdeğe ve veritabanına yayılmış, arka kapılarla desteklenmiş bir enfeksiyon birkaç gün alabilir. Maliyet, işin kapsamına göre değişir — ama neredeyse her zaman aylık bakım ücretinin çok üzerindedir. Bu yüzden temizlikten sonra düzenli bakıma geçmek, ikinci bir olay yaşamamanın en ucuz yoludur.

Yardım gerekiyorsa

Hacklenen siteyi temizliyor, giriş noktasını kapatıyor ve tekrar olmaması için gerekli sertleştirmeleri uyguluyoruz. Sitenizin durumunu önce ücretsiz inceliyor, ne yapılması gerektiğini açıkça söylüyoruz.

WordPress güvenlik hizmetimizi inceleyin · Aylık bakım ve destek paketlerimize bakın · Acil destek için yazın

Related Posts
Leave a Reply

Your email address will not be published.Required fields are marked *