# Sitemdeki basit bir form giriş kapısı oldu

> Bir iletişim, teklif veya fiyat hesaplama formu; herkesin hesapsız ve parolasız istediğini yazabildiği bir alan olarak kalır: WordPress ekosisteminin en çok saldırıya uğrayan bileşenleri arasında yer almasının nedeni budur.

- Source canonique : [https://allaux.fr/tr/securite/formulaire-du-site-utilise-comme-porte-d-entree](https://allaux.fr/tr/securite/formulaire-du-site-utilise-comme-porte-d-entree)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Formu yöneten eklentiyi ve tam sürümünü belirleyin, sonra yayıncının en son sürümüyle karşılaştırın. Ardından formun ek dosyaları bıraktığı klasöre bakın: orada asla bir .php dosyası bulunmamalıdır. Bir toplam hesaplayan veya yanıtlara göre alan gizleyen bir form ziyaretçinin girdisini yorumlar ve basit bir mesaj alanından daha dikkatli incelenmeyi hak eder.

## Bir form alanı doğası gereği kimlik doğrulamasız bir giriştir

Herkese açık bir form, sitenizde herhangi birinin hesapsız ve parolasız olarak sunucunuzun işleyeceği veriyi yazdığı tek yerdir. Yönetim paneli bir kimlik doğrulamayla korunur, API bir anahtar ister, FTP erişimi kimlik bilgisi ister. İletişim formu ise tanımı gereği açıktır; işlevi zaten budur. Tüccar bu formu zihninde içerik tarafına, bir metin bloğunun veya bir görselin yanına yerleştirir; oysa form, çalıştırılan kodun bir parçasıdır.

Bu zihinsel sınıflandırma devamını da açıklar. Form, hassas bileşenler listesinde yer almaz, öncelikli olarak güncellenmez, sürümü takip edilmez. Oysa Patchstack’in 2025 için yayımladığı veriler, WordPress ekosistemindeki açıkların %91’ini eklentilere atfediyor; %9’u temalarda ve yalnızca altı tanesi çekirdekte. Wordfence’in 2024 yıllık raporu ise eksik yetkilendirme kusurlarının, kimlik doğrulaması olmadan istismar edilebilen açıkların %73’ünü oluşturduğunu belirtiyor. Yani hesap gerektirmeden istismar edilenlerin büyük bölümü eksik bir erişim denetiminden kaynaklanıyor: herkese açık bir formun yapısı gereği sahip olmadığı denetim türünden.

## Bir formun çevresinde sizi uyarması gerekenler

- Oluşturmadığınız bir yönetici hesabı kullanıcı listesinde beliriyor.
- Yükleme klasöründe veya form eklentisinin kendi klasöründe bilinmeyen PHP dosyaları ortaya çıkıyor.
- Site, sizin yazmadığınız e-postalar gönderiyor.
- Günlükler, formun işlem noktasına hiçbir insan ziyaretçinin üretemeyeceği bir hızda tekrarlanan istekler gösteriyor.
- Formun gelişmiş bir özelliği (bir hesaplama, bir koşul) eskisinden farklı davranıyor.
- Hiçbir değişiklik yapılmadığı hâlde form hata veriyor veya boş sayfa döndürüyor.

## Basit form ile mantık içeren form arasındaki fark

Basit bir form karakter dizilerini toplar, e-postayla gönderir ve kaydeder. Mantık içeren bir form daha fazlasını yapar: bir toplam hesaplar, koşullar uygular, yanıtlara göre alanları gösterir veya gizler, anında bir teklif oluşturur. Bunun için ziyaretçinin yazdığını yorumlaması gerekir ve riski yaratan da bu yorumlamadır. Bir eklenti girdiyi yalnızca saklamak yerine ne kadar çok değerlendirirse, açık yüzey o kadar genişler.

Everest Forms Pro örneği bunu tam olarak gösteriyor. CVE-2026-3300, CVSS puanı 9,8: formların karmaşık hesaplama özelliği üzerinden, kimlik doğrulaması olmadan rastgele PHP kodu çalıştırma. Form verileri sanitize_text_field() ile temizleniyordu; bu fonksiyon PHP söz dizimi açısından anlam taşıyan karakterleri kaçışlamaz. Sonuç daha sonra eval() ile değerlendiriliyordu. 1.9.12 ve önceki sürümler etkileniyor.

Zaman çizelgesi de en az açık kadar öğretici. Araştırmacı h0xilo tarafından Şubat 2026’da bildirildi. Düzeltme 18 Mart 2026’da yayımlandı. Aktif istismar 13 Nisan 2026’dan itibaren başladı. Wordfence 29.300’den fazla istismar denemesini engelledi ve bir ele geçirme göstergesi yayımlandı: diksimarina adlı bir yönetici hesabı. Düzeltme ile toplu istismar arasında yaklaşık bir ay var. Bu, güncellemelerini takip eden bir tüccara verilmiş bir süredir — sitesinde gerçekte hangi sürümün çalıştığını bilmesi şartıyla.

## Bu tür bir duyurudan sonra bir sitede neleri kontrol ederim

1. **Form eklentisini ve sürümünü belirleyin** — « İletişim formu » değil, tam adı ve sürüm numarası. Birçok site iki form eklentisi barındırır; bunlardan biri tema tarafından kurulmuş ve hiç kullanılmamıştır. Sorun çıkaran genellikle odur, çünkü kimse onu güncellemez.
2. **Kurulu sürümün düzeltmeden sonraki bir sürüm olduğunu doğrulayın** — Everest Forms Pro’da ayrım nettir: 1.9.12 ve önceki sürümler etkileniyor, düzeltme 18 Mart 2026 tarihli. Çoğu zaman süresi dolmuş bir lisansa bağlı ayrı bir kanaldan güncellenen Pro sürümlerine dikkat edin: eklenti güncel olmadığı hâlde kendini güncel gösterebilir.
3. **Gerçekten kullanılan gelişmiş özellikleri listeleyin** — Hesaplamalar, koşullu alanlar, dosya yükleme, dinamik mantık. Kullanılmayan neredeyse her zaman kapatılabilir ve kapatılmış bir özellik, bir açık doğrudan onu hedeflese bile açık yüzeyi daraltır.
4. **Maruz kalma dönemi boyunca günlükleri okuyun** — Sınır olarak düzeltme tarihini alırım; eklenti zaten geride kalmışsa daha geriye giderim. Formun işlem noktasına yönelik tekrarlanan istekleri, hesap oluşturmaları ve yükleme klasörlerine yazılan dosyaları ararım.
5. **Ayrıcalıklı hesapları ve bırakılan dosyaları gözden geçirin** — Yönetici listesini beklenenle karşılaştırırım, ardından yükleme ve eklenti klasörlerinde yeni PHP dosyalarını ararım. İstismardan sonra uygulanan bir düzeltme, öncesinde bırakılanı asla kaldırmaz: güncelleme kapıyı kapatır, ortalığı toplamaz.

## Her form için sorulacak soru

> « Bu özelliğe gerçekten ihtiyacım var mı? » Canlı bir fiyat hesaplaması, koşullu alanlar veya dosya yükleme bazen gereklidir. Ama çoğu zaman bir test aşamasında etkinleştirilmiş ve kimse yeniden sorgulamadığı için öylece kalmıştır. Ziyaretçinin girdisini saklamak yerine yorumlayan her özelliğin gerçek bir kullanım gerekçesi olmalıdır; yoksa onu kapatırım ve bir gün onu ilgilendirecek açık beni ilgilendirmez.

## Konuyla ilgili diğer sayfalar

- **Mağazanızı ilgilendiren açıkları takip etme** — Kendi eklentilerinizi etkileyenleri fark etmek için duyuruları nerede takip edeceğiniz. ([/securite/surveiller-les-failles-qui-concernent-ma-boutique](/securite/surveiller-les-failles-qui-concernent-ma-boutique))
- **Sitemin ele geçirilip geçirilmediğini kontrol etmek** — Yayımlanan bir açık kullandığınız bir eklentiyi ilgilendirdiğinde yapılacak kontroller. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Terk edilmiş modüller ve eklentiler** — Kimsenin güncellemediği bileşen neden gerçek birinci vektör olmaya devam ediyor. ([/securite/modules-et-extensions-abandonnes](/securite/modules-et-extensions-abandonnes))
- **Güncellemeden önce eklentileri kontrol etmek** — Canlı siteyi bozmadan bir güvenlik düzeltmesini uygulama yöntemi. ([/wordpress-woocommerce/mise-a-jour/verifier-extensions-avant-mise-a-jour](/wordpress-woocommerce/mise-a-jour/verifier-extensions-avant-mise-a-jour))

## FAQ

### İletişim formum çok basit, bu beni ilgilendirir mi?

Risk, görünen formun basitliğine değil kurulu eklentiye bağlıdır. Hesaplama ve koşullu alan sunan bir eklenti, siz kullanmasanız da o kodu içinde taşır. Asıl soru şudur: hangi eklenti, hangi sürüm, hangi özellikler etkin.

### Güncellemeden önce sitemin istismar edilip edilmediğini nasıl anlarım?

Maruz kalma dönemi boyunca günlükleri okurum, yönetici hesap listesini beklenenle karşılaştırırım ve yükleme klasörlerinde yeni PHP dosyaları ararım. Everest Forms Pro için kamuya açık bir gösterge var: diksimarina adlı bir yönetici hesabı.

### Eklentiyi güncelledim, bu yeterli mi?

İstismar zaten gerçekleştiyse hayır. Güncelleme açığı kapatır ama ne oluşturulan hesapları, ne bırakılan dosyaları, ne de açığa çıkmış gizli anahtarları kaldırır. Doğrulanmış bir istismardan sonra güncelleme ilk adımdır, son adım değil.

### Hesaplamaları ve koşullu alanları devre dışı bırakmalı mıyım?

Sitenizde bir işe yaramıyorlarsa evet. Ziyaretçinin girdisini saklamak yerine yorumlayan bir özellik, gerçek bir gerekçeyi hak eder. Gerçekten yararlıysa korunur ve güncellemeleri öncelikli olarak takip edilir.

### Bu tür bir düzeltmeyi uygulamak için ne kadar zamanım var?

Everest Forms Pro örneğinin düşündürdüğünden daha az. Orada 18 Mart 2026 tarihli düzeltme ile 13 Nisan 2026’dan itibaren başlayan aktif istismar arasında yaklaşık bir ay geçti, ancak bu süre hiçbir zaman garanti değildir: herkese açık bir bileşene ait güvenlik düzeltmesini aynı gün yapılacak bir müdahale olarak ele alırım.
