WordPress sitesinin hacklendiği her zaman ana sayfaya bırakılmış bir mesajla anlaşılmaz. Saldırganlar spam sayfaları yayımlayabilir, yalnızca arama motorundan gelen kullanıcıları yönlendirebilir veya uzun süre fark edilmemek için arka kapı bırakabilir. Bu nedenle tek bir belirtiye değil, dosya, kullanıcı, trafik ve arama görünürlüğü sinyallerine birlikte bakmak gerekir.
Ziyaretçiler başka sitelere yönlendiriliyorsa
Siteye doğrudan girdiğinizde sorun görünmeyip Google’dan tıklayan kullanıcı başka sayfaya gidebilir. Mobil cihaz, belirli ülke veya ilk ziyaret gibi koşullara bağlı yönlendirmeler de görülebilir. Farklı ağ ve cihazlarda test edin; yönlendirme zincirini kaydedin.
Google’da size ait olmayan sayfalar görünüyorsa
Japonca ürün adları, bahis, ilaç veya sahte indirim sayfaları en yaygın spam belirtilerindendir. site:alanadiniz.com araması fikir verebilir; asıl kontrol Search Console indeksleme ve güvenlik raporlarında yapılmalıdır.
Tarayıcı veya arama motoru güvenlik uyarısı veriyorsa
“Bu site bilgisayarınıza zarar verebilir”, phishing veya malware uyarıları ciddi bir sinyaldir. WordPress.org güvenlik rehberi, sitenin arama motoru tarafından kara listeye alınmasını ve antivirüs uyarılarını saldırı göstergeleri arasında sayar. Uyarıyı gizlemeye çalışmadan önce nedeni temizleyin.
Bilinmeyen yönetici hesapları oluştuysa
Kullanıcılar bölümünde tanımadığınız yönetici, e-posta adresi değişikliği veya beklenmeyen parola sıfırlama bildirimi varsa hesap ele geçirilmiş olabilir. Sadece hesabı silmek yeterli değildir; saldırganın nasıl eriştiği ve başka hangi kalıcılık yöntemlerini bıraktığı araştırılmalıdır.
Dosyalar kendiliğinden değişiyor veya geri geliyorsa
index.php, .htaccess, wp-config.php, tema dosyaları veya uploads klasöründe beklenmeyen değişiklikler şüphelidir. Silinen dosyanın yeniden oluşması, başka bir arka kapının aktif olduğuna işaret edebilir. Dosya değişiklik zamanı tek başına kanıt değildir; güncelleme süreçleri de dosyaları değiştirir.
Site aniden yavaşladıysa veya kaynak kullanımı arttıysa
Kripto madenciliği, spam botu, toplu e-posta veya yoğun dış istekler CPU ve trafik tüketimini artırabilir. Ancak yavaşlık tek başına saldırı anlamına gelmez. Hosting logları, çalışan süreçler ve son değişikliklerle birlikte değerlendirin.
Tanımadığınız reklamlar, açılır pencereler veya kodlar görünüyorsa
Sadece bazı sayfalarda görünen popup, mobil reklamlara yönlendirme veya kaynak koduna eklenmiş şüpheli JavaScript ihlal belirtisi olabilir. Reklam ağı veya meşru eklenti kaynaklı olasılığı da kontrol edilmelidir.
Hosting sağlayıcısı hesabı askıya aldıysa
Hosting şirketi kötü amaçlı dosya, spam e-posta veya aşırı kaynak kullanımı nedeniyle hesabı kapatabilir. Bildirimdeki dosya ve zaman bilgilerini saklayın. Aynı hosting hesabındaki diğer siteleri de kontrol edin.
Trafik ve dönüşümler açıklanamayan biçimde değiştiyse
Organik görünürlüğün aniden düşmesi, spam URL’lerinin indekslenmesi veya ödeme sayfasına giden kullanıcıların azalması saldırıyla ilişkili olabilir. Fakat algoritma güncellemesi, ölçüm hatası ve site değişikliği de aynı sonucu yaratabilir. Search Console, GA4 ve sunucu loglarını karşılaştırın.
Şüphe varsa ilk ne yapılmalı?
Belirtilerin tarihini ve ekran görüntülerini kaydedin. Dosya ve veritabanı yedeği alın; bu kopyayı doğrudan geri yüklemek için değil incelemek için saklayın. Gerekirse siteyi izole edin, hosting ve WordPress erişimlerini temiz cihazdan güvene alın. Ardından dosya, veritabanı, kullanıcı ve log incelemesi yapın.
Yanlış alarm ile gerçek ihlal nasıl ayrılır?
Tek bir belirti kesin kanıt değildir. WordPress güncellemesi dosya zamanlarını değiştirebilir, yoğun bot trafiği sunucuyu yavaşlatabilir ve reklam etiketi harici JavaScript yükleyebilir. İnceleme sırasında beklenen değişikliklerle açıklanamayan olaylar aranır: bilinmeyen yönetici, resmî paketle uyuşmayan çekirdek dosyası, uploads içinde çalıştırılabilir kod veya yabancı alan adına gizli yönlendirme gibi.
Birden fazla bağımsız sinyal aynı zamana denk geliyorsa risk yükselir. Örneğin bilinmeyen kullanıcıyla aynı gün değişmiş eklenti dosyaları ve şüpheli giriş kayıtları görülmesi, sıradan bakım açıklamasını zayıflatır. Bu nedenle ekran görüntüsü kadar sunucu logu, dosya hash’i ve kullanıcı değişiklik kaydı da değerlidir.
Kontrol panelinden hangi alanlara bakılabilir?
Kullanıcılar bölümünde yönetici rollerini, eklentilerde bilinmeyen veya devre dışı bırakılmış bileşenleri, temalarda kullanılmayan kopyaları ve zamanlanmış içerikleri kontrol edin. WordPress’in site sağlığı ekranı bazı yapılandırma sorunlarını gösterebilir; ancak temiz sonuç sitenin kesinlikle güvenli olduğunu kanıtlamaz.
Hosting panelinde son girişler, dosya değişiklikleri, trafik artışı, çalışan zamanlanmış görevler ve e-posta gönderim miktarı incelenebilir. Dosya yöneticisinde rastgele isimli PHP dosyaları şüpheli olabilir, fakat yalnızca ismine bakarak dosya silmek doğru değildir. Önce kopya ve hash alın, dosyanın hangi süreç tarafından çağrıldığını araştırın.
Ziyaretçi güvenliği için ne yapılmalı?
Site kredi kartı veya parola toplamaya devam ediyorsa ve yönlendirme ya da veri sızıntısı şüphesi varsa erişimi geçici olarak sınırlamak gerekebilir. Bakım sayfası bile saldırıya uğramış uygulamanın içinden servis ediliyorsa yeterli olmayabilir; izolasyon sunucu veya CDN katmanında yapılmalıdır.
Kullanıcılara yapılacak açıklama doğrulanmış bilgiye dayanmalıdır. Sorunun kapsamı bilinmeden “hiç veri etkilenmedi” denmemeli, aynı şekilde kanıt olmadan en kötü senaryo da ilan edilmemelidir. Olay kaydı, hukuk ve iletişim ekiplerinin tutarlı karar vermesine yardımcı olur.
Temizlik sonrası yeniden bulaşma nasıl fark edilir?
İlk haftalarda yeni dosya değişiklikleri, bilinmeyen yönetici oluşumu, dışarı giden istekler, başarısız girişler ve kaynak kullanımı daha sık izlenmelidir. Güvenlik tarayıcısı tek kontrol noktası değil, izleme katmanlarından biridir. Yedeklerin geri yüklenebilirliği ve temiz tarihlerinin bilinmesi de önemlidir.
Aynı belirti geri dönerse yalnızca görünen dosyayı yeniden silmek yerine kaçırılmış arka kapı, çalınmış parola, sunucu hesabı veya aynı kullanıcı altında barınan başka site araştırılmalıdır. Kalıcılık kaynağı çözülmeden yapılan tekrar temizlikleri sorunu erteler.
Düzenli kontrol listesi nasıl kurulabilir?
Haftalık veya aylık bakımda yönetici kullanıcılar, güncelleme durumu, son yedek sonucu, beklenmeyen dosya değişiklikleri ve güvenlik uyarıları gözden geçirilebilir. Yoğun e-ticaret veya üyelik sitelerinde kontrol aralığı daha kısa olmalıdır. Uyarıların bir kişiye değil, takip edilen bir iş akışına gitmesi müdahaleyi hızlandırır.
Yedek alınmış görünmesi yeterli değildir; belirli aralıklarla ayrı bir ortamda geri yükleme testi yapılmalıdır. Aynı sunucuda tutulan tek yedek, hesap ele geçirilirse etkilenebilir. En az bir kopyanın site dışı ve erişimi ayrılmış olması riski azaltır.
Güncellemeler de körlemesine otomatikleştirilmemelidir. Kritik güvenlik yamaları geciktirilmemeli; tema ve eklenti uyumluluğu için yedek, test ve geri dönüş planı bulunmalıdır. Kullanılmayan bileşenleri devre dışı bırakmak yerine kaldırmak saldırı yüzeyini küçültür.
Uzman desteği ne zaman gerekir?
Yönetici erişimi kaybolduysa, dosyalar tekrar oluşuyorsa, ödeme veya kişisel veri etkilenmiş olabilirse ya da birden fazla site aynı hesapta bulunuyorsa kapsamlı inceleme gerekir. Canlı sistemde deneme yanılma yapmak kanıtı silebilir veya kesintiyi büyütebilir.
Destek alırken yalnızca “zararlı dosya silme” değil; kök neden, temiz kaynak, veritabanı kontrolü, kimlik bilgisi rotasyonu, doğrulama ve izleme kapsamını sorun. Teslimatta yapılan işlemler ve kalan riskler anlaşılır biçimde belgelenmelidir.
Temizlik adımlarını ayrıntılı biçimde WordPress siteme virüs bulaştı rehberinde ele aldık. Profesyonel inceleme ve temizleme ihtiyacında web sitesi güvenlik desteğimizi inceleyebilirsiniz.