Bir eklenti güncellemesi arka kapı kurdu
Tüccarlara her şeyi beklemeden güncellemeleri söylenir. Nadir ama gerçek bir durum vardır: resmî güncellemenin kendisi taşıyıcıdır, çünkü yayıncının dağıtım zinciri ele geçirilmiştir.
Yayıncının kendi kanalından kurulan bir güncelleme
Haziran 2026’da, bir WordPress eklenti yayıncısının derleme ve dağıtım altyapısı ele geçirildi. Etkilenen tüccarlar yanlış bir şey yapmadı: ücretli eklentileri bu yayıncının resmî kanalından güncellediler ve arka kapıyı taşıyan paketler tam olarak bunlardı.
Tuzaklı sürümler şunlardır: Product Slider Pro for WooCommerce 3.5.2, Real Testimonials Pro 3.2.4 ve 3.2.5, Smart Post Show Pro 4.0.1. Düzeltilmiş sürümler ise sırasıyla 3.5.3, 3.2.6 ve 4.0.2. Olay CVE-2026-10735 referansıyla izleniyor, CVSS puanı 9,8. Yayıncı tarafındaki giderim çalışması 16 Haziran 2026’da başladı; Wordfence imzalı kamuya açık analiz 22 Haziran 2026 tarihli.
Kapsamı hızla daraltan önemli bir ayrıntı: yalnızca yayıncının kanalıyla dağıtılan Pro sürümleri etkilendi. WordPress.org deposunda yayımlanan ücretsiz sürümler etkilenmedi. Bu eklentilerin Pro sürümünü hiç satın almadıysanız kapsam dışındasınız.
Buradan çıkarılmaması gereken sonuç
Bu tür olaylar, güncellemelerini aylardır erteleyenler için bir gerekçe hâline geliyor. Bu bir yanlış okuma ve tehlikeli bir yanlış okuma. Dağıtım zinciri ihlali nadirdir, sınırlı sayıda belirlenmiş sürümü kapsar, birkaç gün içinde fark edilip düzeltilir ve yayıncı ilgili paketleri tek tek açıklar.
Güncellenmeden bırakılan bir eklenti ise, tanımı kamuya açık ve düzeltmesi zaten yayımlanmış bir açık üzerinden aylarca veya yıllarca açık kalır. Tuzaklı bir güncellemenin maruziyet penceresi günlerle ölçülür ve yalnızca yanlış sürümü yanlış anda kuran siteleri ilgilendirir. Hiç güncellenmeyen bir sitenin maruziyet penceresi ise kalıcıdır ve her yeni açık duyurusuyla genişler.
Dolayısıyla bu olayın değiştirdiği şey güncelleme sıklığı değildir. Sitede tam olarak neyin, hangi sürümle ve ne zamandan beri çalıştığını bilme zorunluluğudur. Bu envanter olmadan ne kendinizi rahatlatabilirsiniz ne de temizlik yapabilirsiniz: tek önemli soruya, “o gün bende o sürüm var mıydı” sorusuna yanıt veremezsiniz.
Bu durumu sonradan tanımanızı sağlayan işaretler
- Güncelleme geçmişi, düzeltilmiş sürüme geçmeden önce tuzaklı sürümlerden birinin kurulduğunu gösteriyor.
- Eklentinin özgün koduna ait olmadığı hâlde klasöründe LicenseLoader.php adlı bir dosya bulunuyor.
- Siz kurmadığınız hâlde listede “WooCommerce Subscription” adını taşıyan bir eklenti görünüyor.
- Etkin temanın functions.php dosyasında, base64 ile kodlanmış bir yükü okuyan bir yükleyici kod bloğu var.
- Tanımadığınız yönetici hesapları veya oluşturulma tarihi hiçbir çalışmayla örtüşmeyen hesaplar var.
- Bir e-posta gönderim eklentisinin yapılandırması kimse dokunmadan değişmiş.
Ele geçirilmiş sayılması gerekenler
Zararlı yük, LicenseLoader.php adlı bir yükleyici dosyaya dayanıyordu. Bu dosya wp-config.php içeriğinin tamamını, yönetici hesaplarını, e-posta gönderim eklentilerinin sakladığı kimlik bilgilerini (WP Mail SMTP, Post SMTP, Easy WP SMTP) ve son üç aya ait WooCommerce siparişlerini dışarı çıkarıyordu. Bunların hepsi siteden çıktı. Bu, tartılacak bir varsayım değil, giderim çalışmasının başlangıç noktasıdır.
İki kalıcılık mekanizması gözlendi: kendini “WooCommerce Subscription” olarak tanıtan sahte bir eklenti ve etkin temanın functions.php dosyasına enjekte edilen, base64 ile kodlanmış bir yükü okuyan yükleyici kod. Eklentiyi güncellemek bunların hiçbirini kaldırmaz. Düzeltilmiş sürüme geçmek yalnızca ilk adımdır ve bu tür dosyalarda en sık gördüğüm hata da budur: güncellenir, uyarı kaybolur, konu kapatılır.
İki adımlı doğrulama sırları neden yenilenmeli
İkinci faktör aynı kaldığı sürece parolaları değiştirmek yeterli değildir. Bir kimlik doğrulama uygulamasının paylaşılan sırrı site tarafında saklanır. Okunabildiyse, parola değişiminden sonra da süresiz olarak geçerli kod üretmeye yarar: ikinci faktör artık hiçbir şey kanıtlamaz, yalnızca saldırganı yavaşlatır. Bu nedenle bu sırların hesap hesap iptal edilip yeniden üretilmesi, yani her yöneticinin yeniden kaydedilmesi gerekir.
Aynı mantık e-posta eklentilerinin sakladığı API anahtarları ve jetonlar için de geçerlidir. Siteden çıktılar; dolayısıyla yapılandırma formuna yeniden yazılmakla kalmayıp sağlayıcı tarafında iptal edilip yeniden üretilmelidirler. Çalınmış bir kimlik bilgisi, kaynağında iptal edilene kadar geçerli kalır.
# Fichiers PHP modifies recemment dans les extensions et les themes
find wp-content/plugins wp-content/themes -type f -name '*.php' -newermt 2026-06-01
# Recherche du fichier chargeur signale publiquement
find wp-content -type f -name 'LicenseLoader.php'
Kontrolü hangi sırayla geri alıyorum
-
Düzeltilmiş sürüme geçin
Product Slider Pro 3.5.3, Real Testimonials Pro 3.2.6, Smart Post Show Pro 4.0.2. Bu adım giriş noktasını kapatır; bu arada kurulmuş olan hiçbir şeyi kaldırmaz.
-
Kalıcılık mekanizmalarını kaldırın
Sahte “WooCommerce Subscription” eklentisi ve etkin temanın functions.php dosyasına enjekte edilen yükleyici kod. Bunlar yerinde durdukça yaptığınız her şey uzaktan geri alınabilir.
-
Yönetici hesaplarını denetleyin
Yetkili hesap listesini gerçekten yetkili olması gereken kişilerle karşılaştırın; oluşturulma ve son giriş tarihlerini kontrol edin.
-
Tüm parolaları sıfırlayın
Yönetim hesapları, veritabanı, FTP veya SFTP hesapları, barındırma paneli. wp-config.php içeriği siteden çıktı; bu da orada duran kimlik bilgilerini kapsar.
-
İki adımlı doğrulama sırlarını iptal edip yenileyin
Hesap hesap, yeniden kayıt yaparak. Eski bir sırla eşleşen yeni bir parola ikinci faktörü geri getirmez.
-
E-posta eklentilerinin kimlik bilgilerini iptal edin
Yalnızca site yapılandırmasında değil, gönderim sağlayıcısı tarafında. Ardından bu yapılandırmayı yeniden okuyun: değiştirilmiş bir gönderici adresi veya yönlendirme kolayca gözden kaçar.
-
Dışarı çıkan siparişleri kişisel veri ihlali olarak ele alın
Son üç aya ait WooCommerce siparişleri müşterilerinizin verilerini içerir. Dosyanın bu kısmı belgelenir ve değerlendirilir; parola değiştirerek kapanmaz.
Konuyla ilgili diğer sayfalar
-
Güncelleme öncesi eklentileri kontrol etme
Sonradan yanıt vermenizi sağlayan kurulu sürüm envanterini oluşturmak.
-
Sunucuda tanımadığınız bir dosya
Ne çekirdeğe, ne temaya, ne de eklentiye ait olan bir dosyayı nasıl değerlendirirsiniz.
-
Sitem ele geçirilmiş mi
Hiç olmaması gereken bir kurulumdan şüphelendiğinizde yapılacak kontroller.
-
Yönetim parolaları ve paylaşılan erişimler
Kimlik bilgileri sızdığı gün temizliğin ne kadar süreceğini belirleyen konu.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.