# WordPress Siteniz Hacklendi

> Bilinmeyen bir siteye yönlendirme, alan adınız altında Google'da indekslenen eczane veya kumarhane sayfaları, barındırma sağlayıcısından gelen bir uyarı: bir WordPress hacklenmesi, yalnızca görünen dosyaları silmekle değil, girişin yapıldığı açığı bularak çözülür.

- Source canonique : [https://allaux.fr/tr/wordpress-woocommerce/site-pirate](https://allaux.fr/tr/wordpress-woocommerce/site-pirate)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Hemen hiçbir şeyi silmeyin: giriş noktasını bulmanızı sağlayan şey, enjekte edilen dosyalar ile sunucunun erişim günlükleridir. Herhangi bir işlemden önce dosyaların ve veri tabanının tam bir kopyasını alın, sonra Kullanıcılar > Tüm Kullanıcılar ekranını açıp sizin oluşturmadığınız bir yönetici hesabı arayın. Son olarak yalnızca ortam dosyaları barındırması gereken wp-content/uploads klasöründe .php dosyalarını arayın.

## Hacklenmeyi gösteren belirtiler

- Bazı sayfalar açıldığında başka bir siteye otomatik yönlendirme
- Google, arama sonuçlarında "bu site hacklenmiş olabilir" uyarısı gösteriyor
- Alan adınız altında Google'da indekslenen bilinmeyen sayfalar (eczane, kumarhane, sahte ürün)
- Sizin oluşturmadığınız hâlde WordPress'te beliren yeni bir yönetici kullanıcısı
- Barındırma sağlayıcısından toplu spam gönderimi veya şüpheli etkinlik uyarısı
- Yalnızca medya içermesi gereken wp-content/uploads klasöründe bilinmeyen PHP dosyaları

## Nasıl müdahale ederim

1. **İzolasyona alma** — Aktif istismarı durdurmak için önce siteye erişimi kısıtlarım veya bakım moduna alırım; bunu yaparken teşhis için gerekli kanıtları silmem.
2. **Giriş açığının aranması** — Sızmanın nasıl gerçekleştiğini belirlemek için eski eklentileri ve temaları, korsan ("nulled") eklentileri, zayıf parolaları ve erişim loglarını incelerim.
3. **Tam temizlik** — Enjekte edilen dosyaları ve sahte olarak oluşturulmuş yönetici hesaplarını silerim; izinsiz değişiklikleri tespit etmek için WordPress çekirdek dosyalarını sağlam bir sürümle karşılaştırırım.
4. **Açığın kapatılması** — Sızmaya izin veren bileşeni güncelleştirir veya değiştiririm. Açığı düzeltmeden yapılan bir temizlik, birkaç gün içinde yeniden hacklenmeyi garantiler.
5. **Temizlik sonrası kontrol** — Kalıntı arka kapıların (backdoor) bulunmadığını kontrol ederim ve site daha önce bildirilmişse Google Search Console'dan yeniden değerlendirme talep ederim.

## Sızma genellikle nasıl gerçekleşir

WordPress hacklenmelerinin büyük çoğunluğu, bilinen ve yayınlanmış bir açığa sahip eski bir eklenti veya tema üzerinden, ya da resmi depo dışından ücretsiz indirilen ve genellikle kurulumdan itibaren bir arka kapı içeren korsan ("nulled") bir eklenti üzerinden gerçekleşir.

Erişim sağlandıktan sonra, enjekte edilen dosyalar genellikle wp-content/uploads içinde (normalde yalnızca medyaya ayrılmış, genellikle daha az izlenen bir klasör) saklanır ya da fark edilmemek için çekirdek dosya adlarını taklit eder. Yüzeysel bir ilk temizlikten sonra bile erişimi korumak için, bazen arayüz kullanılmadan doğrudan veritabanında ek bir yönetici hesabı oluşturulur.

Sızma sırasında kopyalanmış olabilecek her türlü oturumu veya erişimi geçersiz kılmak için, giriş bilgileri (kullanıcı adı/parola) ve wp-config.php içinde tanımlı güvenlik anahtarları bir olaydan sonra yeniden oluşturulmalıdır.

## Görünen dosyaları silmek yeterli değildir

> Yalnızca görünürde şüpheli dosyalarla sınırlı kalan bir temizlik, çoğu zaman aktif bir arka kapı bırakır. Giriş açığı tespit edilip kapatılmadan site birkaç gün içinde yeniden hacklenir.

## İlgili sayfalar

- **İlk iki saatte ne yapmalı** — Bir saldırı yeni fark edildiğinde hangi adım hangi sırayla. ([/securite/que-faire-dans-les-deux-heures](/securite/que-faire-dans-les-deux-heures))
- **Sitemin ele geçirilip geçirilmediğini denetlemek** — Yanlış alarm demeden önce aranacak işaretler. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Virüslü bir siteyi temizlemek** — Tam bir temizliğin dosya ve veritabanı düzeyinde gerektirdikleri. ([/securite/nettoyer-un-site-infecte](/securite/nettoyer-un-site-infecte))
- **Temizlikten sonra korunmak** — Bu adım olmadan aynı açık birkaç gün içinde yeniden kullanılır. ([/securite/se-proteger-apres-un-nettoyage](/securite/se-proteger-apres-un-nettoyage))

## FAQ

### Müşteri verilerimi veya siparişlerimi kaybettim mi?

Çoğu durumda hayır; hacklenme genellikle içerik enjekte etmeyi veya trafiği yönlendirmeyi hedefler, veritabanını silmeyi değil. Temizlik sırasında veri bütünlüğünü her zaman kontrol ederim.

### Veriler açığa çıkmış olabilirse müşterilerimi bilgilendirmem gerekir mi?

Sızma, kişisel verileri (müşteri hesapları, adresler) açığa çıkarmış olabilirse, GDPR kapsamında CNIL'e bildirim yapılması zorunlu olabilir. Bu kararı verebilmeniz için nelerin açığa çıktığını birlikte net şekilde değerlendiririz.

### Siteyi temizleyip güvenli hâle getirmek ne kadar sürer?

Temel bir temizlik genellikle bir günde tamamlanır. İyi gizlenmiş bir açığı veya kalıcı bir arka kapıyı tespit etmek daha fazla inceleme süresi gerektirebilir.

### Bana hangi erişimleri sağlamalısınız?

FTP veya SSH erişimi, veritabanı erişimi ve hâlâ sağlam bir hesap varsa WordPress yönetici erişimi.

### Bunun tekrarlanmasını nasıl önleyebilirim?

Eklentilerin ve temanın düzenli güncellenmesi, korsan eklentilerin tamamen kaldırılması, güçlü parolalar ve değiştirilen dosyaların izlenmesi. Bu takibi sürekli bakım kapsamında kurabilirim.
