# Oluşturmadığım bir yönetici hesabı ortaya çıktı

> Son dönemdeki WordPress saldırılarının neredeyse tamamında ilk adım budur: bazen kullanıcı listesinden gizlenmiş bir yönetici hesabı oluşturmak ve böylece asıl açık kapatıldıktan sonra bile erişimi korumak.

- Source canonique : [https://allaux.fr/tr/securite/compte-administrateur-que-je-n-ai-pas-cree](https://allaux.fr/tr/securite/compte-administrateur-que-je-n-ai-pas-cree)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Hesabı hemen silmeyin: önce user_login, user_email ve user_registered değerlerini doğrudan wp_users tablosundan okuyun, çünkü yönetim panelindeki kullanıcı listesi bir eklenti tarafından filtrelenebilir. Gerçek rolü wp_usermeta içinde karşılaştırın. Sonra wp-content/mu-plugins/ içeriğine bakın: orada bir kod çalıştığı sürece hesap bir sonraki sayfa yüklemesinde yeniden oluşturulur.

## Yönetici hesabı neden ilk hedeftir

Son aylarda belgelenen WordPress saldırılarının neredeyse hepsinde yönetici hesabı nihai amaç değildir: geri kalan her şeyi mümkün kılan araçtır. Bir açık, çoğu zaman tek bir istekle sınırlı, dar ve belirli bir bağlama bağlı bir erişim verir ve eninde sonunda kapatılır. Yönetici hesabı ise geniş, kalıcı ve sitenin gözünde tamamen meşru bir erişim verir. Bu hesap bir kez oluşturulduktan sonra saldırganın asıl açığa ihtiyacı kalmaz: hatalı eklentiyi güncelleyebilirsiniz, o yine ön kapıdan girer.

Yakın tarihli örnekler bu noktada birbirine benzer. Everest Forms Pro’daki kritik CVE-2026-3300 açığı 18 Mart 2026’da kapatıldı ve 13 Nisan 2026’dan itibaren aktif olarak istismar edildi; yayınlanan ele geçirilme göstergesi alışılmadık ölçüde basit: diksimarina adlı bir yönetici hesabı. Yaklaşık 200.000 aktif kurulumu olan Burst Statistics’in 3.4.0 ve 3.4.1 sürümlerini etkileyen CVE-2026-8181 açığında ise kimliği doğrulanmamış bir saldırgan, REST API isteği süresince bir yönetici hesabının kimliğine tamamen bürünebiliyor ve bu konumdan kendi yönetici hesaplarını oluşturabiliyordu. 3.4.2 sürümü 12 Mayıs 2026’da yayınlanmadan önce yirmi dört saat içinde 7.400’den fazla saldırı engellendi.

Hesap oluşturma her zaman ilk adım değildir. 22 Haziran 2026’da yayınlanan ShapedPlugin dağıtım zinciri ihlalinde, tuzaklı kod önce wp-config.php içeriğini ve sitenin yönetici hesaplarını dışarı sızdırıyordu. Orada hesap oluşturulmadı: okundu, üstelik listeye yeni bir satır eklemeden daha sonra geri dönmek için gereken her şeyle birlikte.

## Gördükleriniz veya göremedikleriniz

- Yönetim panelindeki kullanıcı listesinde, Yönetici rolüne sahip tanımadığınız bir satır.
- Kullanıcı sayacının, gerçekte görünen satır sayısından daha yüksek bir toplam göstermesi.
- E-posta adresi tanıdığınız hiç kimseye ait olmayan, çoğu zaman genel bir alan adındaki bir yönetici.
- Ekibe katılan hiç kimseye karşılık gelmeyen bir kayıt tarihi.
- Kimse talep etmediği hâlde rolü yöneticiye yükseltilmiş mevcut bir hesap.
- Kimsenin tetiklemediği bir hesap oluşturma veya e-posta değişikliği bildirimi.
- Sildiğiniz bir hesabın saatler veya günler sonra yeniden belirmesi.

## Bir hesap listede görünmeden var olabilir

En can sıkıcı durum, tanımadığınız bir satırı görmeniz değildir: bir hesap varken hiçbir şey görmemenizdir. WordPress kullanıcı listesini kendi filtrelerinden geçirerek oluşturur ve zararlı bir eklenti bu filtrelere bağlanarak bir satırı çıktıdan kaldırabilir. Patchstack’in Nisan 2025’te belgelediği kimlik avı kampanyası tam olarak bunu yapıyordu: kurbanın indirdiği ve WooCommerce güvenlik yaması gibi sunulan eklenti, sekiz karakterlik rastgele adlı bir yönetici hesabı oluşturuyor, ardından hem kendini eklenti listesinden hem de oluşturduğu hesabı gizliyordu.

Bu gizlemeyi hiçbir şey kurmadan aşan iki kontrol var. Birincisi: listenin üstünde belirtilen toplam kullanıcı sayısı ile gerçekte görüntülenen satır sayısını karşılaştırmak, sonra aynı karşılaştırmayı rol rol yapmak. Sayaç ile ekran arasındaki tek birimlik fark bile devam etmek için yeterlidir. İkincisi: veritabanındaki wp_users tablosunu phpMyAdmin veya barındırma sağlayıcınızın aracıyla doğrudan okumak — kurulumunuzun gerçekte kullandığı tablo önekini dikkate alarak. Veritabanı hiçbir PHP filtresinden geçmez; gerçeği söyleyen tek kaynak odur. Rollerin saklandığı wp_usermeta tablosuna da bakın: sessiz bir hesap yönetici yetkilerini orada alır.

Aynı uyarı komut satırı için de geçerlidir. WP-CLI önce WordPress’i, dolayısıyla eklentileri, dolayısıyla filtreleri yükler: yönetim panelinde bir hesabı gizleyen eklenti, aynı hesabı WP-CLI çıktısından da gizleyebilir. Aşağıdaki komut, kayıt tarihleriyle birlikte temiz bir liste almanın en hızlı yolu olmayı sürdürür; ancak hiçbir şey göstermiyorsa ve sayaç bir kullanıcı fazla diyorsa, sayaca inanın ve veritabanına bakın.

## terminal — sitenin kök dizininde

```
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered
wp user list --role=administrator --format=count
```

## Hesaba dokunmadan önce not edilmesi gerekenler

1. **Kayıt tarihini ve saatini not edin** — user_registered alanı hesabın oluşturulduğu tam anı verir. Sonraki her adım bunun üzerine kurulur: bu olmadan hangi zaman aralığında arayacağımı bilemem.
2. **Kullanıcı adını, e-posta adresini ve rolü not edin** — Bu bilgileri sitenin dışında, bir dosyada veya notta saklarım. Hesap silindikten sonra geri getirilemezler ve aynı aktörü başka yerde tanımayı sağlayan şey onlardır.
3. **Günlükleri dönmeden önce indirin** — Barındırma sağlayıcısının erişim günlükleri çoğu zaman yalnızca birkaç gün saklanır. Kayıt gününü ve öncesindeki iki günü, aynı dönemin PHP hata günlükleriyle birlikte indiririm.
4. **Aynı anda başka ne değiştiğine bakın** — O tarih civarında oluşturulmuş veya değiştirilmiş dosyalar, olağan dışı zamanlanmış görevler, kurulan veya devre dışı bırakılan eklentiler, yayımlanan içerikler. Giriş noktası genelde oradadır, hesabın kendisinde değil.
5. **Yalnızca yeni hesabı değil, diğerlerini de kontrol edin** — Yöneticiye yükseltilmiş eski bir hesap, değiştirilmiş bir e-posta adresi, eklenmiş bir uygulama parolası: görünen satır bazen yemdir; siz onu bulup silerken ikinci bir giriş yolu yerinde kalır.
6. **Ancak bundan sonra: silin, sıfırlayın, oturumları kapatın** — Hesabı silin, tüm yöneticilerin parolalarını sıfırlayın, açık oturumları geçersiz kılın ve wp-config.php içindeki güvenlik anahtarlarını yeniden üretin.

## Giriş noktası kapatılmadan silinen hesap geri gelir

> wp-content/mu-plugins/ klasörü « must-use » eklentileri barındırır: her sayfa gösteriminde etkinleştirmeye gerek kalmadan otomatik olarak yüklenirler ve yönetim panelindeki eklenti listesinde hiç görünmezler. Sucuri, Mart 2025’te burada zararlı dosyalar gözlemledi; bunların arasında sunucuya uzaktan erişim sağlayan bir webshell de vardı. Bu türden bir kod yerinde durduğu sürece yönetici hesabını silmek hiçbir şeyi çözmez: hesap bir sonraki sayfa yüklemesinde yeniden oluşturulabilir ve siz bu arada izleri yok etmiş olursunuz. Doğru sıra hiç değişmez: not alın, giriş noktasını anlayın, giriş noktasını kapatın, sonra hesapları temizleyin.

## Konuyla ilgili diğer sayfalar

- **Sitemin ele geçirilip geçirilmediğini doğrulama** — Yalnızca kullanıcı listesinin ötesine geçen eksiksiz yöntem. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Sunucuda bilinmeyen bir dosya** — Yüklemediğiniz bir dosyayla ne yapmalı ve geliş tarihi nasıl belirlenir. ([/securite/fichier-inconnu-sur-le-serveur](/securite/fichier-inconnu-sur-le-serveur))
- **Yönetim parolaları ve paylaşılan erişimler** — Giriş noktası kapatıldıktan sonra neyin, hangi sırayla sıfırlanacağı. ([/securite/mots-de-passe-administration-acces-partages](/securite/mots-de-passe-administration-acces-partages))

## FAQ

### Hesabı silip yoluma devam edebilir miyim?

Hayır. Hesap bir sonuçtur, sebep değil. Onun oluşturulmasına izin veren açık veya arka kapı yerinde durduğu sürece hesap yeniden oluşturulabilir. Silin, ancak önce kayıt tarihini, e-posta adresini ve o döneme ait günlükleri not edin.

### Parolam çalınmadığı hâlde yönetici hesabı nasıl oluşturulmuş olabilir?

Yakın tarihli örneklerin çoğunda parolaya hiç gerek yoktur. Burst Statistics’teki CVE-2026-8181 açığında, kimliği doğrulanmamış bir saldırgan REST API isteği süresince bir yöneticinin kimliğine bürünüp bu konumdan hesap oluşturabiliyordu. Parolanız hiçbir zaman devrede olmadı.

### Hesabın adı diksimarina, bu bir şey ifade ediyor mu?

Evet. Everest Forms Pro’daki CVE-2026-3300 açığının istismarı için yayınlanan ele geçirilme göstergesidir. Bulunması incelemeyi güçlü biçimde bu açığa yönlendirir, ancak sonrasında sunucuya ne bırakıldığını kontrol etme ihtiyacını ortadan kaldırmaz.

### Bilinmeyen bir hesap görmüyorum, rahat olabilir miyim?

Zorunlu olarak hayır. Bir hesap, sitede çalışan bir kodla kullanıcı listesinden gizlenebilir. Kullanıcı sayacını görüntülenen satır sayısıyla karşılaştırın ve kullanıcı tablosunu doğrudan veritabanından okuyun: hiçbir filtrenin dokunmadığı tek görünüm budur.

### Diğer yöneticilerin parolalarını da değiştirmeli miyim?

Evet, FTP, veritabanı ve barındırma hesabı bilgileriyle birlikte. ShapedPlugin dağıtım zinciri ihlalinde tuzaklı kod, wp-config.php içeriğini ve yönetici hesaplarını dışarı sızdırıyordu: bir kez okunan her şey, değiştirilene kadar kullanılabilir kalır.
