Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Bir eklenti güncellemesi arka kapı kurdu

Tüccarlara her şeyi beklemeden güncellemeleri söylenir. Nadir ama gerçek bir durum vardır: resmî güncellemenin kendisi taşıyıcıdır, çünkü yayıncının dağıtım zinciri ele geçirilmiştir.

Sorunumu anlatayım Mesaj gönderin

Yayıncının kendi kanalından kurulan bir güncelleme

Haziran 2026’da, bir WordPress eklenti yayıncısının derleme ve dağıtım altyapısı ele geçirildi. Etkilenen tüccarlar yanlış bir şey yapmadı: ücretli eklentileri bu yayıncının resmî kanalından güncellediler ve arka kapıyı taşıyan paketler tam olarak bunlardı.

Tuzaklı sürümler şunlardır: Product Slider Pro for WooCommerce 3.5.2, Real Testimonials Pro 3.2.4 ve 3.2.5, Smart Post Show Pro 4.0.1. Düzeltilmiş sürümler ise sırasıyla 3.5.3, 3.2.6 ve 4.0.2. Olay CVE-2026-10735 referansıyla izleniyor, CVSS puanı 9,8. Yayıncı tarafındaki giderim çalışması 16 Haziran 2026’da başladı; Wordfence imzalı kamuya açık analiz 22 Haziran 2026 tarihli.

Kapsamı hızla daraltan önemli bir ayrıntı: yalnızca yayıncının kanalıyla dağıtılan Pro sürümleri etkilendi. WordPress.org deposunda yayımlanan ücretsiz sürümler etkilenmedi. Bu eklentilerin Pro sürümünü hiç satın almadıysanız kapsam dışındasınız.

Buradan çıkarılmaması gereken sonuç

Bu tür olaylar, güncellemelerini aylardır erteleyenler için bir gerekçe hâline geliyor. Bu bir yanlış okuma ve tehlikeli bir yanlış okuma. Dağıtım zinciri ihlali nadirdir, sınırlı sayıda belirlenmiş sürümü kapsar, birkaç gün içinde fark edilip düzeltilir ve yayıncı ilgili paketleri tek tek açıklar.

Güncellenmeden bırakılan bir eklenti ise, tanımı kamuya açık ve düzeltmesi zaten yayımlanmış bir açık üzerinden aylarca veya yıllarca açık kalır. Tuzaklı bir güncellemenin maruziyet penceresi günlerle ölçülür ve yalnızca yanlış sürümü yanlış anda kuran siteleri ilgilendirir. Hiç güncellenmeyen bir sitenin maruziyet penceresi ise kalıcıdır ve her yeni açık duyurusuyla genişler.

Dolayısıyla bu olayın değiştirdiği şey güncelleme sıklığı değildir. Sitede tam olarak neyin, hangi sürümle ve ne zamandan beri çalıştığını bilme zorunluluğudur. Bu envanter olmadan ne kendinizi rahatlatabilirsiniz ne de temizlik yapabilirsiniz: tek önemli soruya, “o gün bende o sürüm var mıydı” sorusuna yanıt veremezsiniz.

Bu durumu sonradan tanımanızı sağlayan işaretler

  • Güncelleme geçmişi, düzeltilmiş sürüme geçmeden önce tuzaklı sürümlerden birinin kurulduğunu gösteriyor.
  • Eklentinin özgün koduna ait olmadığı hâlde klasöründe LicenseLoader.php adlı bir dosya bulunuyor.
  • Siz kurmadığınız hâlde listede “WooCommerce Subscription” adını taşıyan bir eklenti görünüyor.
  • Etkin temanın functions.php dosyasında, base64 ile kodlanmış bir yükü okuyan bir yükleyici kod bloğu var.
  • Tanımadığınız yönetici hesapları veya oluşturulma tarihi hiçbir çalışmayla örtüşmeyen hesaplar var.
  • Bir e-posta gönderim eklentisinin yapılandırması kimse dokunmadan değişmiş.

Ele geçirilmiş sayılması gerekenler

Zararlı yük, LicenseLoader.php adlı bir yükleyici dosyaya dayanıyordu. Bu dosya wp-config.php içeriğinin tamamını, yönetici hesaplarını, e-posta gönderim eklentilerinin sakladığı kimlik bilgilerini (WP Mail SMTP, Post SMTP, Easy WP SMTP) ve son üç aya ait WooCommerce siparişlerini dışarı çıkarıyordu. Bunların hepsi siteden çıktı. Bu, tartılacak bir varsayım değil, giderim çalışmasının başlangıç noktasıdır.

İki kalıcılık mekanizması gözlendi: kendini “WooCommerce Subscription” olarak tanıtan sahte bir eklenti ve etkin temanın functions.php dosyasına enjekte edilen, base64 ile kodlanmış bir yükü okuyan yükleyici kod. Eklentiyi güncellemek bunların hiçbirini kaldırmaz. Düzeltilmiş sürüme geçmek yalnızca ilk adımdır ve bu tür dosyalarda en sık gördüğüm hata da budur: güncellenir, uyarı kaybolur, konu kapatılır.

İki adımlı doğrulama sırları neden yenilenmeli

İkinci faktör aynı kaldığı sürece parolaları değiştirmek yeterli değildir. Bir kimlik doğrulama uygulamasının paylaşılan sırrı site tarafında saklanır. Okunabildiyse, parola değişiminden sonra da süresiz olarak geçerli kod üretmeye yarar: ikinci faktör artık hiçbir şey kanıtlamaz, yalnızca saldırganı yavaşlatır. Bu nedenle bu sırların hesap hesap iptal edilip yeniden üretilmesi, yani her yöneticinin yeniden kaydedilmesi gerekir.

Aynı mantık e-posta eklentilerinin sakladığı API anahtarları ve jetonlar için de geçerlidir. Siteden çıktılar; dolayısıyla yapılandırma formuna yeniden yazılmakla kalmayıp sağlayıcı tarafında iptal edilip yeniden üretilmelidirler. Çalınmış bir kimlik bilgisi, kaynağında iptal edilene kadar geçerli kalır.

verification-fichiers.sh
# Fichiers PHP modifies recemment dans les extensions et les themes
find wp-content/plugins wp-content/themes -type f -name '*.php' -newermt 2026-06-01

# Recherche du fichier chargeur signale publiquement
find wp-content -type f -name 'LicenseLoader.php'

Kontrolü hangi sırayla geri alıyorum

  1. Düzeltilmiş sürüme geçin

    Product Slider Pro 3.5.3, Real Testimonials Pro 3.2.6, Smart Post Show Pro 4.0.2. Bu adım giriş noktasını kapatır; bu arada kurulmuş olan hiçbir şeyi kaldırmaz.

  2. Kalıcılık mekanizmalarını kaldırın

    Sahte “WooCommerce Subscription” eklentisi ve etkin temanın functions.php dosyasına enjekte edilen yükleyici kod. Bunlar yerinde durdukça yaptığınız her şey uzaktan geri alınabilir.

  3. Yönetici hesaplarını denetleyin

    Yetkili hesap listesini gerçekten yetkili olması gereken kişilerle karşılaştırın; oluşturulma ve son giriş tarihlerini kontrol edin.

  4. Tüm parolaları sıfırlayın

    Yönetim hesapları, veritabanı, FTP veya SFTP hesapları, barındırma paneli. wp-config.php içeriği siteden çıktı; bu da orada duran kimlik bilgilerini kapsar.

  5. İki adımlı doğrulama sırlarını iptal edip yenileyin

    Hesap hesap, yeniden kayıt yaparak. Eski bir sırla eşleşen yeni bir parola ikinci faktörü geri getirmez.

  6. E-posta eklentilerinin kimlik bilgilerini iptal edin

    Yalnızca site yapılandırmasında değil, gönderim sağlayıcısı tarafında. Ardından bu yapılandırmayı yeniden okuyun: değiştirilmiş bir gönderici adresi veya yönlendirme kolayca gözden kaçar.

  7. Dışarı çıkan siparişleri kişisel veri ihlali olarak ele alın

    Son üç aya ait WooCommerce siparişleri müşterilerinizin verilerini içerir. Dosyanın bu kısmı belgelenir ve değerlendirilir; parola değiştirerek kapanmaz.

Konuyla ilgili diğer sayfalar

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

symptomes
depuis-quand
sauvegarde
acces-admin (facultatif)
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

Geçen ay hangi eklenti sürümünün kurulu olduğunu nasıl öğrenirim?
Eklentinin sürüm numarasını taşıyan başlık dosyasını içeren yedeklerden ve sitenin güncelleme günlüklerinden. Sürümlerin ve kurulum tarihlerinin envanterini tam olarak bu anlar için tutuyorum.
Ücretsiz sürümü kullanıyorum, etkilendim mi?
Hayır. Yalnızca yayıncının kanalıyla dağıtılan Pro sürümleri etkilendi. WordPress.org deposunda yayımlanan ücretsiz sürümler etkilenmedi.
Düzeltilmiş sürümü kurdum, konu kapandı mı?
Hayır. Güncelleme giriş noktasını kapatır ama ne sahte eklentiyi ne de etkin temaya enjekte edilen yükleyici kodu kaldırır; siteden çıkmış kimlik bilgilerini de değiştirmez.
Yedekten geri dönmek sorunu çözer mi?
Kısmen ve yalnızca tuzaklı sürümün kurulumundan önceki bir duruma dönerseniz. Sonraki bir yedek arka kapıyı içerir. Her hâlükârda dosyaları geri yüklemek, çoktan dışarı çıkmış kimlik bilgilerini iptal etmez.
Müşterilerimi bilgilendirmeli miyim?
Son üç aya ait WooCommerce siparişleri dışarı çıkarılanlar arasındaydı, dolayısıyla müşterilere ait kişisel veriler söz konusu. Bu kısım teknik temizlikten ayrı olarak bir veri ihlali gibi değerlendirilir ve belgelenir.
Resmî depo dışından eklenti almayı bırakmalı mıyım?
Hayır, ama onları farklı takip etmelisiniz. Ücretli bir eklenti resmî depoya uğramadan yayıncısının kanalından güncellenir: kurulu sürümü ve tarihini not etmek, o yayıncının güvenlik duyurularını izlemek size düşer.