WordPress Siteniz Hacklendi
Bilinmeyen bir siteye yönlendirme, alan adınız altında Google'da indekslenen eczane veya kumarhane sayfaları, barındırma sağlayıcısından gelen bir uyarı: bir WordPress hacklenmesi, yalnızca görünen dosyaları silmekle değil, girişin yapıldığı açığı bularak çözülür.
Hacklenmeyi gösteren belirtiler
- Bazı sayfalar açıldığında başka bir siteye otomatik yönlendirme
- Google, arama sonuçlarında "bu site hacklenmiş olabilir" uyarısı gösteriyor
- Alan adınız altında Google'da indekslenen bilinmeyen sayfalar (eczane, kumarhane, sahte ürün)
- Sizin oluşturmadığınız hâlde WordPress'te beliren yeni bir yönetici kullanıcısı
- Barındırma sağlayıcısından toplu spam gönderimi veya şüpheli etkinlik uyarısı
- Yalnızca medya içermesi gereken wp-content/uploads klasöründe bilinmeyen PHP dosyaları
Nasıl müdahale ederim
-
İzolasyona alma
Aktif istismarı durdurmak için önce siteye erişimi kısıtlarım veya bakım moduna alırım; bunu yaparken teşhis için gerekli kanıtları silmem.
-
Giriş açığının aranması
Sızmanın nasıl gerçekleştiğini belirlemek için eski eklentileri ve temaları, korsan ("nulled") eklentileri, zayıf parolaları ve erişim loglarını incelerim.
-
Tam temizlik
Enjekte edilen dosyaları ve sahte olarak oluşturulmuş yönetici hesaplarını silerim; izinsiz değişiklikleri tespit etmek için WordPress çekirdek dosyalarını sağlam bir sürümle karşılaştırırım.
-
Açığın kapatılması
Sızmaya izin veren bileşeni güncelleştirir veya değiştiririm. Açığı düzeltmeden yapılan bir temizlik, birkaç gün içinde yeniden hacklenmeyi garantiler.
-
Temizlik sonrası kontrol
Kalıntı arka kapıların (backdoor) bulunmadığını kontrol ederim ve site daha önce bildirilmişse Google Search Console'dan yeniden değerlendirme talep ederim.
Sızma genellikle nasıl gerçekleşir
WordPress hacklenmelerinin büyük çoğunluğu, bilinen ve yayınlanmış bir açığa sahip eski bir eklenti veya tema üzerinden, ya da resmi depo dışından ücretsiz indirilen ve genellikle kurulumdan itibaren bir arka kapı içeren korsan ("nulled") bir eklenti üzerinden gerçekleşir.
Erişim sağlandıktan sonra, enjekte edilen dosyalar genellikle wp-content/uploads içinde (normalde yalnızca medyaya ayrılmış, genellikle daha az izlenen bir klasör) saklanır ya da fark edilmemek için çekirdek dosya adlarını taklit eder. Yüzeysel bir ilk temizlikten sonra bile erişimi korumak için, bazen arayüz kullanılmadan doğrudan veritabanında ek bir yönetici hesabı oluşturulur.
Sızma sırasında kopyalanmış olabilecek her türlü oturumu veya erişimi geçersiz kılmak için, giriş bilgileri (kullanıcı adı/parola) ve wp-config.php içinde tanımlı güvenlik anahtarları bir olaydan sonra yeniden oluşturulmalıdır.
İlgili sayfalar
-
İlk iki saatte ne yapmalı
Bir saldırı yeni fark edildiğinde hangi adım hangi sırayla.
-
Sitemin ele geçirilip geçirilmediğini denetlemek
Yanlış alarm demeden önce aranacak işaretler.
-
Virüslü bir siteyi temizlemek
Tam bir temizliğin dosya ve veritabanı düzeyinde gerektirdikleri.
-
Temizlikten sonra korunmak
Bu adım olmadan aynı açık birkaç gün içinde yeniden kullanılır.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.