# Bir güvenlik yaması kurmamı isteyen bir e-posta aldım

> Mesaj resmî bir uyarı görünümündedir, bir güvenlik açığından söz eder ve kurmanız için bir dosya sunar: bu, WooCommerce satıcılarına yönelik belgelenmiş bir kampanyanın tam olarak senaryosudur ve “yama” denen şeyin kendisi saldırının ta kendisidir.

- Source canonique : [https://allaux.fr/tr/securite/email-demande-installer-correctif-securite](https://allaux.fr/tr/securite/email-demande-installer-correctif-securite)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Hiçbir şey kurmayın. Meşru bir güncelleme Panel ardından Güncellemeler yolundan gelir; bir e-postaya eklenen veya bağlantıdan indirilen .zip arşivinden asla gelmez. Duyurulan açığın kimliğini yayıncının resmî kanalından doğrulayın: bu kampanyada uydurulmuştu. Arşiv zaten yüklendiyse siteyi ele geçirilmiş kabul edin ve buna göre ele alın.

## Mesaj ne diyor ve neden yalan

Bu senaryo belgelenmiştir. Patchstack, 23 Nisan 2025’te resmî bir WooCommerce güvenlik uyarısını taklit eden bir e-posta kampanyasının analizini yayınladı. Mesaj, “Unauthenticated Administrative Access” adlı bir açıktan söz eder, mağazanızın etkilendiğini iddia eder ve bir yamayı indirip kendiniz kurmanızı ister. Böyle bir açık yoktur: kampanya için uydurulmuştur. Sunulan dosyanın kendisi saldırının ta kendisidir.

Kurgu abartısızdır ve etkili olmasının nedeni de budur: idari bir dil, inandırıcı görünen bir açık adı, panik yerine ölçülü bir aciliyet, tek bir indirme düğmesi. Bu, kaba bir banka dolandırıcılığına benzemez; deneyimli satıcılar da tıklar. Patchstack ayrıca bu kampanyayı, uydurma bir açık kimliğini zaten kullanmış olan Aralık 2023 kampanyasının arkasındaki aynı aktörle ilişkilendiriyor.

## Otuz saniyede kontrol edilecek işaretler

- Mesaj bir açıktan söz ediyor ve bir dosyayı indirip kendiniz kurmanızı istiyor.
- Açığın adı veya kimliği, yayıncının resmî kanalında yayınlanmış hiçbir duyuruyla eşleşmiyor.
- Bağlantının adresi resmî alan adına benziyor, ancak bir harfin yerine aksanlı bir karakter konmuş.
- Yama acil olarak sunuluyor, ancak yönetim panelinizde size hiçbir güncelleme önerilmiyor.
- Elinize geçen dosya, elle yüklenecek bir eklenti arşivi; yönetim panelinin önerdiği bir güncelleme değil.

## Sahte sitenin adresi neden doğru görünüyor

Bağlantı, açıkça yabancı bir alan adına gitmez. IDN homograf saldırısı ile oluşturulmuş bir alan adına gider: meşru adın bir harfi, görsel olarak neredeyse aynı olan aksanlı bir karakterle değiştirilir. Adres çubuğunda, tarayıcının yazı boyutunda bu fark görünmez. Kullanılan alan adını burada yazmıyorum.

Pratik sonuç, teknik ayrıntıdan daha önemlidir: “adrese baktım, doğru görünüyordu” bu kampanyaya karşı bir koruma değildir. Tek güvenilir yöntem, bağlantıyı hiç takip etmemek ve yönetim panelinizi ya da yayıncının sitesini kendi kaydettiğiniz yer iminden açmaktır.

## Bağlantıya tıkladım ama hiçbir şey kurmadım

Sayfayı açmak mağazayı ele geçirilmiş hâle getirmez. Patchstack’in anlattığı mekanizma, bir eklentinin sizin tarafınızdan kurulmasına dayanır: dosya WordPress’e yüklenip etkinleştirilmediği sürece site bu yoldan etkilenmemiştir.

İki önemli istisna var. Açılan sayfaya yönetici bilgilerinizi girdiyseniz, bunları hemen değiştirin ve yönetim paneline yapılan son oturum açmaları gözden geçirin. Dosya bilgisayarınıza indiyse, açmadan ve arşivden çıkarmadan silin. Ardından aşağıdaki kontrolleri yine de yapın: birkaç dakika sürer ve soruyu kapatır; bu, açık bir soruyla yaşamaktan iyidir.

## Yayınlanmış göstergeler, kontrol ettiğim sırayla

1. **Dikkat çekici adlı eklenti klasörü** — wp-content/plugins/ içinde authbypass-update adlı bir klasör arayın. Bu, Patchstack’in bu kampanya için yayınladığı göstergedir. Varlığı tek başına yeterlidir: siteyi ele geçirilmiş kabul edin ve doğrudan olay müdahalesine geçin.
2. **Yüklemeler içinde bir klasör** — wp-content/uploads/ içinde adı wp-cached- ile başlayan bir klasör arayın. Bu biçimde bir klasörün ortam kitaplığı dosyaları arasında işi yoktur.
3. **Rastgele adlı bir yönetici hesabı** — Eklenti, adı rastgele sekiz karakterden oluşan bir yönetici hesabı oluşturur ve ardından bu hesabı kullanıcı listesinden gizler. Bu nedenle panelde görünen liste güvenilir değildir: veritabanındaki kullanıcı tablosunun gerçek içeriğiyle karşılaştırın.
4. **Her dakika çalışan bir zamanlanmış görev** — Kampanya, rastgele adlı bir WP-Cron görevi oluşturur ve bu görev her dakika çalışır. Sıradan bir mağazada dakikalık zamanlama anormaldir ve WP-Cron inceleme aracıyla hâlâ görülebilen az sayıdaki izden biridir.
5. **Güvenilmemesi gereken eklenti listesi** — Zararlı eklenti kendini eklenti listesinden çıkarır. Yönetim panelinin gösterdiğini, SFTP ile veya barındırma sağlayıcınızın dosya yöneticisinden görülen wp-content/plugins/ klasörünün gerçek içeriğiyle karşılaştırın.
6. **Sonrasında bırakılanlar** — Zararlı yük, bilinen ailelerden webshell’ler (P.A.S.-Fork, p0wny, WSO) indirir ve kimlik bilgileriyle site bilgilerini uzak sunuculara gönderir. Önceki göstergelerden biri varsa, tüm kimlik bilgilerinin sızdığını varsayın ve hepsini değiştirin: WordPress yöneticileri, FTP/SFTP, veritabanı, barındırma hesabı.

## Meşru kanal ve sınırları

Ücretsiz bir eklenti için güncelleme, WordPress’in güncelleme ekranında görünür. Ücretli bir eklenti için yayıncıdaki müşteri hesabınız üzerinden ya da sitede kayıtlı lisans anahtarıyla otomatik olarak gelir. Üçüncü bir yol yoktur: ek dosya yok, e-postayla gönderilen arşiv yok, istenmeyen bir mesajın içindeki doğrudan indirme bağlantısı yok.

Yine de bu kanal kusursuz değildir ve bunu, olduğundan daha basit bir kural satmaktansa söylemeyi tercih ederim. Haziran 2026’da ShapedPlugin yayıncısının derleme ve dağıtım altyapısı ele geçirildi: birkaç Pro sürüm, yayıncının meşru kanalı üzerinden zararlı kodla dağıtıldı; giderim 16 Haziran 2026’da başladı, duyuru 22 Haziran 2026’da yapıldı. Yalnızca Pro sürümler etkilendi; WordPress.org deposunda yayınlanan ücretsiz sürümler etkilenmedi. Buradan çıkacak ders resmî kanala güvenmemek değil, olağan dışı hiçbir şey yapmadığınızda bile site dosyalarını izlemenin işe yaradığıdır.

## Bu kampanyayı işlevsiz kılan genel kural

> Ne WordPress ne de WooCommerce sizden bir yamayı indirip elle kurmanızı ister. Düzeltmeler, resmî güncelleme kanalında yayınlanan yeni bir sürümle gelir. Temmuz 2026’daki gerçek güvenlik acil durumu bunun nasıl göründüğünü gösteriyor: WordPress 7.0.2, 6.9.5 ve 6.8.6 sürümleri 17 Temmuz 2026’da yayınlandı ve WordPress.org, etkilenen sürümlerde zorunlu otomatik güncellemeleri devreye aldı. Hiçbir ek dosya, kendiniz kuracağınız hiçbir dosya, e-postayla istenen hiçbir işlem yok.

## Göstergelerden biri varsa

- **İlk iki saatte ne yapmalı** — Bir ele geçirilmeyi yeni fark ettiğinizde izlenecek sıra. ([/securite/que-faire-dans-les-deux-heures](/securite/que-faire-dans-les-deux-heures))
- **Sitem ele geçirildi mi diye kontrol etmek** — Bu kampanyanın göstergelerinin ötesinde, eksiksiz bir inceleme. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **WordPress sitem ele geçirildi** — Zaten ele geçirilmiş bir WordPress veya WooCommerce sitesinin ele alınması. ([/wordpress-woocommerce/site-pirate](/wordpress-woocommerce/site-pirate))
- **Yönetim parolaları ve paylaşılan erişimler** — Bir sızıntıdan sonra hangi erişimler, hangi sırayla yenilenmeli. ([/securite/mots-de-passe-administration-acces-partages](/securite/mots-de-passe-administration-acces-partages))

## FAQ

### E-posta belirli bir açık adı veriyor, bu onu meşru kılmaz mı?

Hayır. Nisan 2025 kampanyası tamamen uydurulmuş bir açık duyuruyordu ve arkasındaki aktör Aralık 2023’te de uydurma bir kimlik kullanmıştı. Bir açık adı, onu aktaran mesajda değil, yayıncının resmî kanalında doğrulanır.

### Dosyayı kurdum sonra kaldırdım, bu yeterli mi?

Hayır. Eklenti başka dosyalar bırakır, gizli bir yönetici hesabı ve bir zamanlanmış görev oluşturur; bunlar eklentiden sonra da kalır. Kaldırma işlemi yalnızca görünen kısmı siler.

### Yayıncımdan veya barındırma sağlayıcımdan geliyor görünen bir mesajı nasıl doğrularım?

Mesajdaki bağlantıyı asla kullanmam. Sitenin yönetim panelini ve yayıncının sitesini kendi yer imlerimden açar, bilginin orada olup olmadığına bakarım. Orada yoksa mesajın hiçbir değeri yoktur.

### Sitem normal çalışıyor, bu riski ortadan kaldırır mı?

Hayır. Kampanya sessiz kalmak üzere tasarlanmıştır: eklenti kendini eklenti listesinden gizler, oluşturduğu yönetici hesabı da gizlidir ve ziyaretçiler için hiçbir şey değişmez. Belirti olmaması kanıt değildir.

### Bir gösterge varsa tüm parolaları değiştirmeli miyim?

Evet. Anlatılan zararlı yük, kimlik bilgilerini ve site bilgilerini uzak sunuculara gönderir. WordPress yönetici hesaplarını, FTP/SFTP erişimlerini, veritabanı bilgilerini ve barındırma hesabını yenilerim, ardından açıklayamadığım hesapları silerim.
