# Sitem bilinmeyen bir siteye yönlendiriyor

> Bir ziyaretçi mağazanıza geliyor ve kendini başka bir yerde buluyor, bazen yalnızca mobilde ya da yalnızca Google'dan geldiğinde: bu davranışın kesin bir teknik nedeni vardır, neredeyse her zaman izniniz olmadan değiştirilmiş bir dosya veya veritabanı.

- Source canonique : [https://allaux.fr/tr/securite/site-redirige-vers-site-inconnu](https://allaux.fr/tr/securite/site-redirige-vers-site-inconnu)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Kökteki .htaccess dosyasını, ardından alt klasörlerdekileri açın: dosyanın başına eklenmiş bir yönlendirme kuralı en sık rastlanan durumdur. WordPress’te sonra wp_options tablosundaki siteurl ve home alanlarını kontrol edin; yabancı bir alan adına işaret edebilirler. Testi her zaman bir arama sonucundan gelen mobil bir cihazla yapın, adresi yazarak değil.

## Bu yönlendirmenin aldığı biçimler

- Ana sayfa açılır açılmaz, işinizle ilgisi olmayan bir siteye sistematik yönlendirme
- Yalnızca ziyaretçi Google'dan geldiğinde yönlendirme, adresi doğrudan yazınca asla (saldırgan arama trafiğini hedefliyor)
- Yalnızca mobilde yönlendirme, site masaüstünde normal görünüyor
- Gerçek ödeme formundan önce kısa süreliğine başka bir ödeme formu beliriyor, ya da ödeme sırasında alışılmadık ek bir alan görünüyor
- Tarayıcı önbelleğini temizleyince davranış kayboluyor, bu da yanlışlıkla yerel bir sorun izlenimi veriyor

## Bu yönlendirme teknik olarak nereden geliyor

İstenmeyen bir yönlendirme, neredeyse her zaman sayfanın görüntülenme zincirinin bir noktasına enjekte edilmiş koddan gelir: değiştirilmiş bir PHP dosyası, bir yapılandırma tablosuna eklenmiş bir satır ya da harici bir alan adından yüklenen bir JavaScript. Yönlendirmenin yalnızca belirli koşullarda (yalnızca mobilde, ya da yalnızca bir arama motorundan geldiğinde) tetiklenmesi rastlantı değildir: genellikle kendi bilgisayarından adresi doğrudan yazarak siteyi test eden satıcı tarafından tespit edilmeyi geciktirmek için kasıtlı bir tekniktir.

PrestaShop'ta bu tür bir enjeksiyon genellikle ya kurulu bir modüldeki bir açık üzerinden CMS'in çekirdeğini, ya da doğrudan ödeme şablonunu hedefler. Bu türden bir güvenlik açığı kamuya açık olarak belgelenmiştir: 22 Temmuz 2022'de açıklanan CVE-2022-36408 (CVE-2022-31181 olarak da anılır), PrestaShop çekirdeğinin 1.6.0.10 ile 1.7.8.6 dahil arasındaki sürümlerini etkiliyordu ve 1.7.8.7'den itibaren düzeltilmiştir. Yalnızca mağazanın başka bir yerinde bulunan bir SQL enjeksiyonuyla zincirlenerek istismar edilebiliyordu: Wishlist modülünün (blockwishlist) 2.0.0 ile 2.1.0 arası sürümleri böyle bir enjeksiyon sunuyordu (CVE-2022-31101, 2.1.1'de düzeltildi). Bu da güncel bir platformun, modüllerinden biri güncel olmadığında hâlâ risk altında kalabileceğini gösteriyor.

Daha yakın bir tarihte, güvenlik araştırma şirketi Sansec 20 Şubat 2026'da, PrestaShop kullanan büyük bir perakendecide 16 Şubat 2026'da tespit edilen aktif bir ödeme skimmer'ı hakkında bir uyarı yayınladı. Gözlemlenen düzen şuydu: gerçek ödeme formundan önce sahte bir form enjekte ediliyor ve girilen veriler trafik analizi hizmeti gibi görünen harici bir alan adına gönderiliyor. Sansec bu olayı, Ocak 2026'da tespit edilen ve PrestaShop'u hedef alan daha geniş bir saldırı dalgasının içine yerleştiriyor. Yaklaşık 300.000 aktif mağaza rakamı ise Sansec'ten değil, PrestaShop'un kendisinden gelir; yalnızca platformun neden değerli bir hedef olduğunu açıklar. Sansec, WordPress, Magento ve OpenCart'ta da benzer kampanyalar gözlemlemiş. Burada istismar mekaniğine girmiyorum: bir satıcının aklında tutması gereken şey, ikiye katlanıyormuş gibi görünen ya da iki kez beliren bir ödeme formunun asla göz ardı edilecek bir görüntü hatası olmadığıdır.

## Kendi tarayıcınızdan test etmeyin

> Yönlendirme yalnızca belirli ziyaretçileri (mobil, Google'dan gelenler) hedefliyorsa, zaten yönetici olarak tanınan olağan tarayıcınızdan test etmek hiçbir şey göstermeyebilir. Çevrimiçi bir URL analiz aracı veya oturum açmadan gizli sekme kullanın.

## Öncelikle kontrol edilmesi gerekenler

1. **Çekirdek dosyaları sağlam bir sürümle karşılaştırma** — Resmî bir güncelleme dışında değiştirilmiş bir PrestaShop çekirdek dosyası, bir enjeksiyonun en açık işaretidir. Karşılaştırma, resmî kaynaktan indirilen aynı sürümün arşiviyle dosya dosya yapılır.
2. **Son eklenen veya güncellenen modülleri kontrol etme** — Tek seferlik bir özellik için kurulmuş bir ödeme modülü veya ikincil bir modül, en yaygın giriş noktasıdır. Son resmî güncelleme tarihi, maruziyeti hakkında ilk fikri verir.
3. **Ödeme formu şablonunu inceleme** — Ödeme sırasındaki bir yönlendirme veya ek bir form, yalnızca tarayıcıda görünen kısımda değil, her zaman doğrudan şablon kodunda kontrol edilmelidir.
4. **Tahmini sızma tarihi civarındaki erişim loglarını inceleme** — Yönetim dosyalarına veya modül giriş noktalarına yapılan alışılmadık istekler, kullanılan açığa dair ipucu verir.

## Daha fazlası için

- **Sitemin ele geçirilip geçirilmediğini kontrol etme** — Kapsamlı bir denetim için ödeme yapmadan önce yapılacak ücretsiz kontroller. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **İlk iki saatte yapılması gerekenler** — Şüphe doğrulandığında izlenmesi gereken tam öncelik sırası. ([/securite/que-faire-dans-les-deux-heures](/securite/que-faire-dans-les-deux-heures))
- **Güvenlik hizmeti** — PrestaShop'ta teşhis, temizlik ve açığın kapatılması. ([/services/securite](/services/securite))

## FAQ

### Yönlendirme tüm ziyaretçilerimi aynı şekilde mi etkiliyor?

Hayır, bu nadiren böyledir. Birçok enjeksiyon yalnızca mobili veya bir arama motorundan gelen ziyaretçileri hedefler; bu, kendi bilgisayarından test eden satıcı tarafından tespit edilmeyi geciktirmek içindir.

### Bu, bilinen bir PrestaShop açığıyla mı ilgili?

Çekirdekte bir açık olabilir, ama en sık görülen durum güncellenmemiş kurulu bir modüldür. CVE-2022-36408 bunu gösterir: çekirdeğin 1.6.0.10 ile 1.7.8.6 dahil arasındaki sürümlerini hedefliyordu, ancak istismar edilebilmesi için bir SQL enjeksiyonuna ihtiyaç duyuyordu; örneğin Wishlist modülünün 2.0.0 ile 2.1.0 arası sürümlerindeki enjeksiyona.

### Müşterilerimin kart bilgileri için endişelenmeli miyim?

Yönlendirme ödeme sayfasını etkiliyorsa veya ek bir form beliriyorsa, evet; verilerin ele geçirilmiş olabileceğini varsaymalı ve diğer her temizlikten önce bunu öncelik hâline getirmelisiniz.

### Bir yedeği geri yüklemek yönlendirmeyi durdurmaya yeter mi?

Görünen belirtiyi geçici olarak durdurabilir, ama yedek sızmadan sonraki bir tarihe aitse veya giriş açığı tespit edilmemişse, davranış kısa sürede geri döner.

### Sitemin tehlikeli olarak işaretlenip işaretlenmediğini nasıl anlarım?

Çevrimiçi bir URL analiz aracıyla yapılan bir test, veya erişiminiz varsa Google Search Console'daki bir kontrol, alan adının ele geçirilmiş olarak işaretlenip işaretlenmediğini gösterir.
