# Bir eklenti güncellemesi arka kapı kurdu

> Tüccarlara her şeyi beklemeden güncellemeleri söylenir. Nadir ama gerçek bir durum vardır: resmî güncellemenin kendisi taşıyıcıdır, çünkü yayıncının dağıtım zinciri ele geçirilmiştir.

- Source canonique : [https://allaux.fr/tr/securite/mise-a-jour-d-extension-piegee](https://allaux.fr/tr/securite/mise-a-jour-d-extension-piegee)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Etkilenen her eklentinin kurulu sürümünü tuzaklı sürüm listesiyle karşılaştırın, sonra eklentinin dizin ağacında LicenseLoader.php adlı bir dosya arayın: bu dosya özgün koda ait değildir. Ayrıca eklenti listesinde hiç kurmadığınız bir kayıt olup olmadığına bakın. Düzeltilmiş sürüme geçmek yetmez: wp-config.php’den okunan gizli anahtarlar yeniden üretilmelidir.

## Yayıncının kendi kanalından kurulan bir güncelleme

Haziran 2026’da, bir WordPress eklenti yayıncısının derleme ve dağıtım altyapısı ele geçirildi. Etkilenen tüccarlar yanlış bir şey yapmadı: ücretli eklentileri bu yayıncının resmî kanalından güncellediler ve arka kapıyı taşıyan paketler tam olarak bunlardı.

Tuzaklı sürümler şunlardır: Product Slider Pro for WooCommerce 3.5.2, Real Testimonials Pro 3.2.4 ve 3.2.5, Smart Post Show Pro 4.0.1. Düzeltilmiş sürümler ise sırasıyla 3.5.3, 3.2.6 ve 4.0.2. Olay CVE-2026-10735 referansıyla izleniyor, CVSS puanı 9,8. Yayıncı tarafındaki giderim çalışması 16 Haziran 2026’da başladı; Wordfence imzalı kamuya açık analiz 22 Haziran 2026 tarihli.

Kapsamı hızla daraltan önemli bir ayrıntı: yalnızca yayıncının kanalıyla dağıtılan Pro sürümleri etkilendi. WordPress.org deposunda yayımlanan ücretsiz sürümler etkilenmedi. Bu eklentilerin Pro sürümünü hiç satın almadıysanız kapsam dışındasınız.

## Buradan çıkarılmaması gereken sonuç

Bu tür olaylar, güncellemelerini aylardır erteleyenler için bir gerekçe hâline geliyor. Bu bir yanlış okuma ve tehlikeli bir yanlış okuma. Dağıtım zinciri ihlali nadirdir, sınırlı sayıda belirlenmiş sürümü kapsar, birkaç gün içinde fark edilip düzeltilir ve yayıncı ilgili paketleri tek tek açıklar.

Güncellenmeden bırakılan bir eklenti ise, tanımı kamuya açık ve düzeltmesi zaten yayımlanmış bir açık üzerinden aylarca veya yıllarca açık kalır. Tuzaklı bir güncellemenin maruziyet penceresi günlerle ölçülür ve yalnızca yanlış sürümü yanlış anda kuran siteleri ilgilendirir. Hiç güncellenmeyen bir sitenin maruziyet penceresi ise kalıcıdır ve her yeni açık duyurusuyla genişler.

Dolayısıyla bu olayın değiştirdiği şey güncelleme sıklığı değildir. Sitede tam olarak neyin, hangi sürümle ve ne zamandan beri çalıştığını bilme zorunluluğudur. Bu envanter olmadan ne kendinizi rahatlatabilirsiniz ne de temizlik yapabilirsiniz: tek önemli soruya, “o gün bende o sürüm var mıydı” sorusuna yanıt veremezsiniz.

## Bu durumu sonradan tanımanızı sağlayan işaretler

- Güncelleme geçmişi, düzeltilmiş sürüme geçmeden önce tuzaklı sürümlerden birinin kurulduğunu gösteriyor.
- Eklentinin özgün koduna ait olmadığı hâlde klasöründe LicenseLoader.php adlı bir dosya bulunuyor.
- Siz kurmadığınız hâlde listede “WooCommerce Subscription” adını taşıyan bir eklenti görünüyor.
- Etkin temanın functions.php dosyasında, base64 ile kodlanmış bir yükü okuyan bir yükleyici kod bloğu var.
- Tanımadığınız yönetici hesapları veya oluşturulma tarihi hiçbir çalışmayla örtüşmeyen hesaplar var.
- Bir e-posta gönderim eklentisinin yapılandırması kimse dokunmadan değişmiş.

## Ele geçirilmiş sayılması gerekenler

Zararlı yük, LicenseLoader.php adlı bir yükleyici dosyaya dayanıyordu. Bu dosya wp-config.php içeriğinin tamamını, yönetici hesaplarını, e-posta gönderim eklentilerinin sakladığı kimlik bilgilerini (WP Mail SMTP, Post SMTP, Easy WP SMTP) ve son üç aya ait WooCommerce siparişlerini dışarı çıkarıyordu. Bunların hepsi siteden çıktı. Bu, tartılacak bir varsayım değil, giderim çalışmasının başlangıç noktasıdır.

İki kalıcılık mekanizması gözlendi: kendini “WooCommerce Subscription” olarak tanıtan sahte bir eklenti ve etkin temanın functions.php dosyasına enjekte edilen, base64 ile kodlanmış bir yükü okuyan yükleyici kod. Eklentiyi güncellemek bunların hiçbirini kaldırmaz. Düzeltilmiş sürüme geçmek yalnızca ilk adımdır ve bu tür dosyalarda en sık gördüğüm hata da budur: güncellenir, uyarı kaybolur, konu kapatılır.

İki adımlı doğrulama sırları neden yenilenmeli

İkinci faktör aynı kaldığı sürece parolaları değiştirmek yeterli değildir. Bir kimlik doğrulama uygulamasının paylaşılan sırrı site tarafında saklanır. Okunabildiyse, parola değişiminden sonra da süresiz olarak geçerli kod üretmeye yarar: ikinci faktör artık hiçbir şey kanıtlamaz, yalnızca saldırganı yavaşlatır. Bu nedenle bu sırların hesap hesap iptal edilip yeniden üretilmesi, yani her yöneticinin yeniden kaydedilmesi gerekir.

Aynı mantık e-posta eklentilerinin sakladığı API anahtarları ve jetonlar için de geçerlidir. Siteden çıktılar; dolayısıyla yapılandırma formuna yeniden yazılmakla kalmayıp sağlayıcı tarafında iptal edilip yeniden üretilmelidirler. Çalınmış bir kimlik bilgisi, kaynağında iptal edilene kadar geçerli kalır.

## verification-fichiers.sh

```
# Fichiers PHP modifies recemment dans les extensions et les themes
find wp-content/plugins wp-content/themes -type f -name '*.php' -newermt 2026-06-01

# Recherche du fichier chargeur signale publiquement
find wp-content -type f -name 'LicenseLoader.php'
```

## Kontrolü hangi sırayla geri alıyorum

1. **Düzeltilmiş sürüme geçin** — Product Slider Pro 3.5.3, Real Testimonials Pro 3.2.6, Smart Post Show Pro 4.0.2. Bu adım giriş noktasını kapatır; bu arada kurulmuş olan hiçbir şeyi kaldırmaz.
2. **Kalıcılık mekanizmalarını kaldırın** — Sahte “WooCommerce Subscription” eklentisi ve etkin temanın functions.php dosyasına enjekte edilen yükleyici kod. Bunlar yerinde durdukça yaptığınız her şey uzaktan geri alınabilir.
3. **Yönetici hesaplarını denetleyin** — Yetkili hesap listesini gerçekten yetkili olması gereken kişilerle karşılaştırın; oluşturulma ve son giriş tarihlerini kontrol edin.
4. **Tüm parolaları sıfırlayın** — Yönetim hesapları, veritabanı, FTP veya SFTP hesapları, barındırma paneli. wp-config.php içeriği siteden çıktı; bu da orada duran kimlik bilgilerini kapsar.
5. **İki adımlı doğrulama sırlarını iptal edip yenileyin** — Hesap hesap, yeniden kayıt yaparak. Eski bir sırla eşleşen yeni bir parola ikinci faktörü geri getirmez.
6. **E-posta eklentilerinin kimlik bilgilerini iptal edin** — Yalnızca site yapılandırmasında değil, gönderim sağlayıcısı tarafında. Ardından bu yapılandırmayı yeniden okuyun: değiştirilmiş bir gönderici adresi veya yönlendirme kolayca gözden kaçar.
7. **Dışarı çıkan siparişleri kişisel veri ihlali olarak ele alın** — Son üç aya ait WooCommerce siparişleri müşterilerinizin verilerini içerir. Dosyanın bu kısmı belgelenir ve değerlendirilir; parola değiştirerek kapanmaz.

## Tersi durum: e-postayla gelen sahte düzeltme

> Dağıtım zinciri ihlalleri nadirdir. Tüccarın zararlı eklentiyi kendi elleriyle kurduğu senaryo ise çok daha yaygındır. Patchstack’in Nisan 2025’te belgelediği bir kimlik avı kampanyası, resmî bir WooCommerce uyarısını taklit ediyor, “Unauthenticated Administrative Access” adlı uydurma bir açık duyuruyor ve bir düzeltme indirmeye çağırıyordu; bağlantı, meşru alan adındaki bir harfin yerine aksanlı bir karakterin konduğu IDN homograf saldırısı kullanan sahte bir siteye gidiyordu. İndirilen dosya zararlı bir eklentiydi: rastgele adlı yönetici hesapları, eklenti listesinden gizlenme, her dakika çalışan bir WP-Cron görevi, sunucuya indirilen webshell’ler. Kural basittir: ne WordPress ne de WooCommerce sizden bir düzeltmeyi elle indirip kurmanızı ister. Düzeltmeler resmî güncelleme kanalında yayımlanan yeni bir sürümle gelir.

## Konuyla ilgili diğer sayfalar

- **Güncelleme öncesi eklentileri kontrol etme** — Sonradan yanıt vermenizi sağlayan kurulu sürüm envanterini oluşturmak. ([/wordpress-woocommerce/mise-a-jour/verifier-extensions-avant-mise-a-jour](/wordpress-woocommerce/mise-a-jour/verifier-extensions-avant-mise-a-jour))
- **Sunucuda tanımadığınız bir dosya** — Ne çekirdeğe, ne temaya, ne de eklentiye ait olan bir dosyayı nasıl değerlendirirsiniz. ([/securite/fichier-inconnu-sur-le-serveur](/securite/fichier-inconnu-sur-le-serveur))
- **Sitem ele geçirilmiş mi** — Hiç olmaması gereken bir kurulumdan şüphelendiğinizde yapılacak kontroller. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Yönetim parolaları ve paylaşılan erişimler** — Kimlik bilgileri sızdığı gün temizliğin ne kadar süreceğini belirleyen konu. ([/securite/mots-de-passe-administration-acces-partages](/securite/mots-de-passe-administration-acces-partages))

## FAQ

### Geçen ay hangi eklenti sürümünün kurulu olduğunu nasıl öğrenirim?

Eklentinin sürüm numarasını taşıyan başlık dosyasını içeren yedeklerden ve sitenin güncelleme günlüklerinden. Sürümlerin ve kurulum tarihlerinin envanterini tam olarak bu anlar için tutuyorum.

### Ücretsiz sürümü kullanıyorum, etkilendim mi?

Hayır. Yalnızca yayıncının kanalıyla dağıtılan Pro sürümleri etkilendi. WordPress.org deposunda yayımlanan ücretsiz sürümler etkilenmedi.

### Düzeltilmiş sürümü kurdum, konu kapandı mı?

Hayır. Güncelleme giriş noktasını kapatır ama ne sahte eklentiyi ne de etkin temaya enjekte edilen yükleyici kodu kaldırır; siteden çıkmış kimlik bilgilerini de değiştirmez.

### Yedekten geri dönmek sorunu çözer mi?

Kısmen ve yalnızca tuzaklı sürümün kurulumundan önceki bir duruma dönerseniz. Sonraki bir yedek arka kapıyı içerir. Her hâlükârda dosyaları geri yüklemek, çoktan dışarı çıkmış kimlik bilgilerini iptal etmez.

### Müşterilerimi bilgilendirmeli miyim?

Son üç aya ait WooCommerce siparişleri dışarı çıkarılanlar arasındaydı, dolayısıyla müşterilere ait kişisel veriler söz konusu. Bu kısım teknik temizlikten ayrı olarak bir veri ihlali gibi değerlendirilir ve belgelenir.

### Resmî depo dışından eklenti almayı bırakmalı mıyım?

Hayır, ama onları farklı takip etmelisiniz. Ücretli bir eklenti resmî depoya uğramadan yayıncısının kanalından güncellenir: kurulu sürümü ve tarihini not etmek, o yayıncının güvenlik duyurularını izlemek size düşer.
