WordPress'in bir güvenlik sorunu yok; bakımsız WordPress'in var. Saldırıya uğrayan sitelerin büyük çoğunluğunda kapı, yazılımın kendisindeki bir açıktan değil; aylardır güncellenmemiş bir eklentiden veya tahmin edilebilir bir paroladan açılıyor.
Kısa cevap: WordPress siteler nasıl ele geçiriliyor?
Saldırıların büyük bölümü dört yoldan geliyor: güncellenmemiş eklenti veya tema, zayıf yönetici parolası, korumasız giriş sayfası ve sunucudaki hatalı dosya izinleri. Hedef seçimi genellikle kişisel değildir — otomatik tarayıcılar internette bilinen açığa sahip siteleri arar ve bulduğunda büyüklüğe bakmaz. Bu yüzden korunmanın temeli karmaşık araçlar değil, düzenli güncelleme ve giriş noktalarının sıkılaştırılmasıdır.
Saldırganların kullandığı 4 tipik açık
1. Güncellenmemiş eklenti ve temalar
Bir eklentide güvenlik açığı bulunup yayınlandığında, o açığı kullanan otomatik araçlar kısa sürede dolaşıma girer. Aylardır güncellenmemiş bir eklenti, saldırgan için hedef seçmeyi bile gerektirmez; tarayıcı açık siteleri kendisi bulur. En riskli grup, artık geliştirilmeyen ("terk edilmiş") eklentilerdir — açık bulunsa bile yaması hiç gelmez.
2. Zayıf veya tekrar kullanılmış parola
Giriş sayfası internete açıksa sürekli deneme altındadır. Basit bir parola saatler içinde kırılır. Daha sinsi olan durum, başka bir sitede sızmış parolanın burada da kullanılmış olmasıdır: saldırganın hiçbir şeyi kırması gerekmez, doğrudan giriş yapar.
3. Korumasız giriş ve XML-RPC
Deneme sayısı sınırlanmamış bir giriş sayfası, sınırsız tahmin hakkı demektir. Kullanılmadığı hâlde açık bırakılan XML-RPC arayüzü de toplu deneme saldırılarında kullanılabilir.
4. Hatalı dosya izinleri ve yükleme klasörü
Yükleme klasöründe PHP dosyası çalıştırılabiliyorsa, bir dosya yükleme açığı doğrudan sunucuda kod çalıştırmaya dönüşür. Bu, tek başına en yıkıcı yapılandırma hatasıdır.
10 ayarlık koruma listesi
| # | Önlem | Neyi engeller? | Zorluk |
|---|---|---|---|
| 1 | Otomatik güvenlik güncellemelerini aç | Bilinen açıkların istismarı | Kolay |
| 2 | Kullanılmayan eklenti/temaları sil (devre dışı bırakmak yetmez) | Pasif ama erişilebilir kod | Kolay |
| 3 | Yönetici hesabına iki faktörlü doğrulama | Çalınmış parolayla giriş | Kolay |
| 4 | "admin" kullanıcı adını kullanma | Deneme saldırısının yarısını | Kolay |
| 5 | Giriş denemesini sınırla | Sınırsız parola tahmini | Kolay |
| 6 | Yükleme klasöründe PHP çalıştırmayı kapat | Dosya yükleme → kod çalıştırma | Orta |
| 7 | Dosya düzenleyiciyi kapat (DISALLOW_FILE_EDIT) | Panele giren saldırganın kod yazmasını | Kolay |
| 8 | Kullanılmıyorsa XML-RPC'yi kapat | Toplu deneme saldırılarını | Orta |
| 9 | Yönetici sayısını asgariye indir, rolleri doğru ver | Gereksiz yetki yayılımını | Kolay |
| 10 | Ayrılmış (sunucudan erişilemeyen) yedek | Saldırının kalıcı hasara dönüşmesini | Orta |
Bu listenin ilk beş maddesi bir öğleden sonrada, teknik bilgi gerektirmeden uygulanabilir ve saldırı yüzeyinin belirgin bir kısmını kapatır. Son madde ise saldırıyı önlemez — saldırının sonucunu değiştirir.
Hacklenmiş siteyi temizleme adımları
Sıralama önemlidir; yanlış sırayla yapılan temizlik hem delilleri yok eder hem de saldırganın açık bıraktığı arka kapıyı gözden kaçırır:
- Önce yedek alın — mevcut bozuk hâlin yedeğini. Temizlik sırasında bir şey yanlış giderse geri dönüş noktanız budur; ayrıca inceleme için gereklidir.
- Tüm parolaları değiştirin: yönetici hesapları, veritabanı, FTP/SSH ve hosting paneli. Yalnızca WordPress parolasını değiştirmek yetmez.
- Zararlı kodu bulun. Son değiştirilme tarihine göre dosya taraması, çekirdek dosyaların orijinaliyle karşılaştırılması ve
wp-content/uploadsiçindeki PHP dosyalarının aranması ilk üç adımdır. - Arka kapıları arayın. Saldırganlar genellikle birden fazla giriş noktası bırakır; yalnızca görünen zararlıyı silmek siteyi kısa sürede yeniden ele geçirilmeye açık bırakır.
- Yetkisiz kullanıcıları kontrol edin. Sonradan eklenmiş yönetici hesapları en sık atlanan kalemdir.
- Temiz bir yedekten geri yükleme, kapsamlı bir bulaşmada temizlemeye çalışmaktan çoğu zaman daha hızlı ve daha güvenlidir.
- Açığı kapatın. Nasıl girildiği bulunmadan yapılan temizlik, aynı senaryonun tekrarıdır.
- Arama motoru uyarısı varsa temizlik sonrası yeniden inceleme talebi gönderin.
Bakım rutini: ayda 30 dakika
- Çekirdek, eklenti ve tema güncellemelerini uygulayın (önce test ortamında).
- Kullanıcı listesini gözden geçirin; ayrılan kişileri ve gereksiz yönetici yetkilerini kaldırın.
- Yedeğin alındığını ve geri yüklenebildiğini doğrulayın.
- Artık geliştirilmeyen eklentileri tespit edip alternatifiyle değiştirin.
- SSL ve alan adı bitiş tarihlerini kontrol edin.
Netişlem uzman görüşü: temizlikten sonra tekrar hacklenen siteler
Bize gelen vakaların önemli bir kısmı "zaten temizlemiştik, yine oldu" diye başlıyor. Nedeni neredeyse her zaman aynı: görünen zararlı silinmiş, ama giriş yolu kapatılmamış. Site temizlenir, birkaç gün sonra aynı açıktan yeniden girilir.
İkinci sık durum, arka kapıların gözden kaçması. Saldırganlar tek bir dosya bırakmaz; farklı klasörlere, bazen meşru görünen isimlerle birden fazla giriş noktası koyarlar. Yalnızca ilk bulunanı silmek yanıltıcı bir güven verir.
Üçüncüsü, temizliğin yedeği alınmadan yapılması. Müdahale sırasında bir dosya yanlışlıkla silindiğinde geri dönüş noktası kalmıyor ve küçük bir olay veri kaybına dönüşüyor.
Bu yüzden müdahale sırasını her zaman şöyle öneriyoruz: önce yedek, sonra parolalar, sonra giriş yolunun tespiti, en son temizlik. Temizlikle başlayan çalışmalar genellikle ikinci kez yapılıyor.
Sık sorulan sorular
Güvenlik eklentisi kurmak yeterli mi?
Yardımcı olur ama tek başına yeterli değildir. Güvenlik eklentileri çoğunlukla giriş sınırlama, tarama ve bildirim sağlar; güncellenmemiş bir eklentideki açığı kapatmaz. Temel koruma güncelleme disiplinidir; eklenti onun üzerine eklenen bir katmandır.
Sitem küçük, neden hedef olayım?
Saldırıların büyük kısmı elle seçilmiş hedeflere değil, otomatik taramayla bulunan açık sitelere yapılır. Ele geçirilen küçük siteler genellikle spam gönderimi, sahte sayfa barındırma veya başka saldırılarda basamak olarak kullanılır — içeriğinizin değeri belirleyici değildir.
Kullanmadığım eklentiyi devre dışı bıraksam yeter mi?
Hayır. Devre dışı bir eklentinin dosyaları sunucuda durmaya devam eder ve bazı açıklar eklenti aktif olmasa da istismar edilebilir. Kullanılmayan eklenti ve temalar silinmelidir.
Otomatik güncelleme siteyi bozar mı?
Nadiren de olsa uyumsuzluk yaşanabilir. Bu yüzden ideal kurgu, güncellemelerin önce bir test ortamında denenmesidir. Test ortamı yoksa bile güvenlik güncellemelerini ertelemek, uyumsuzluk riskinden daha büyük bir risk üretir.
Hacklendiğimi nasıl anlarım?
Tipik belirtiler: sitede olmayan sayfaların arama sonuçlarında çıkması, ziyaretçilerin başka adreslere yönlendirilmesi, tanımadığınız yönetici hesapları, sunucudan ani spam gönderimi ve tarayıcının güvenlik uyarısı. Bazı bulaşmalar ise yalnızca arama motoru sonuçlarında görünür — bu yüzden düzenli kontrol önemlidir.
Sonuç
WordPress güvenliği bir ürün satın alma meselesi değil, bir bakım alışkanlığı meselesidir. Ayda yarım saatlik düzenli bakım, saldırı yüzeyinin büyük kısmını kapatır; ayrılmış bir yedek ise kalan riskin sonucunu hafifletir.
Sitenizin mevcut durumunu taramamızı ve bakım rutini kurmamızı isterseniz bize ulaşın. WordPress hosting, yönetilen WordPress ve güvenli barındırma çözümlerimizi inceleyebilirsiniz.