WordPress Güvenliği Tek Seferlik Hizmet

Hacklenmiş WordPress Kurtarma

WordPress sitenizin ele geçirilmesi bir kriz durumudur ve hızlı ama disiplinli bir müdahale gerektirir. Erişim kesintisini giderir, kanıtı korur, temiz ve doğrulanmış bir sürüme döner, olayın kök nedenini analiz eder, tüm kalıcılık mekanizmalarını temizler ve arama motoru ile kara liste itibarınızı yeniden inşa ederiz. Panik değil, yapılandırılmış bir olay müdahalesi uygularız.

8 teknik alan 5 adımlı süreç 5 teslimat
Süreç
1Acil müdahale
2Kapsam belirleme
3Temizlik ve geri dönüş
4Kök neden analizi
5Sertleştirme ve itibar
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Bir WordPress hack'i sonrası panikle atılan adımlar çoğu zaman durumu kötüleştirir: kanıt yok edilir, saldırgan hâlâ içerideyken site "temizlendi" sanılır ve giriş noktası açık bırakıldığı için olay tekrarlar. Bir ele geçirme, tek bir zararlı dosyadan çok daha fazlasıdır; genellikle wp-content ve çekirdeğe yayılmış enjeksiyonlar, birden çok arka kapı, mu-plugins kalıcılığı, sahte yönetici hesapları, wp-cron'a gömülü görevler, sızmış kimlik bilgileri, olası veri sızıntısı ve arama motoru itibar hasarı içerir. Yapılandırılmış bir kurtarma bu boyutları doğru sırayla ele alır: önce kanıtı korur ve yayılmayı durdurur, sonra temizler ve doğrulanmış temiz sürüme döner, ardından kök nedeni kapatır ve kimlik bilgilerini döngüden çıkarır, son olarak sertleştirme ile itibar kurtarmayı tamamlar. Bu disiplin hem tekrarı önler hem de olası bir yasal süreçte elinizde kanıt bulunmasını sağlar. WooCommerce gibi ödeme akışı olan sitelerde, kart verisi skimmer'ı ve müşteri verisi sızıntısı riski nedeniyle ek dikkat gerekir.

  • Saldırganın arka kapılar ve mu-plugins üzerinden erişimini sürdürmesi ve olayın tekrarlaması
  • Müşteri ve kullanıcı verilerinin sızması ile doğan KVKK yükümlülükleri
  • WooCommerce ödeme akışına yerleştirilen skimmer ile kart verisinin çalınması
  • Marka ve arama motoru itibarının uzun süreli zarar görmesi
  • Panikle yapılan müdahalede kanıtın yok edilmesi ve kök nedenin belirlenememesi
  • Defacement veya fidye içeriğiyle iş sürekliliğinin durması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Kalıcılık tek dosyadan fazlasıdırEle geçirmeler genellikle birden çok arka kapı, sahte hesap, mu-plugins enjeksiyonu ve wp-cron görevi içerir. Kök neden kapatılmadan ve tüm kalıcılık kaldırılmadan yapılan toparlanma, saldırganın erişimini sürdürmesine izin verir.
Doğru sıra kritiktirÖnce kanıt korunmalı, sonra temizlenmeli, ardından kök neden kapatılmalıdır. Bu sıra bozulursa hem kanıt kaybolur hem de site aynı açıktan tekrar ele geçirilir.
İtibar ve uyum boyutuDefacement ve spam arama motoru itibarını zedeler; kişisel veri sızması KVKK yükümlülüğü doğurabilir. Doğru dokümantasyon ve itibar kurtarma, teknik toparlanmanın ayrılmaz parçasıdır.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Acil müdahale

  • Yayılmanın durdurulması ve sitenin güvenli bakım moduna alınması
  • Kanıtın korunması (log, dosya ve veritabanı anlık görüntüsü)
  • Ele geçirme kapsamının ve etkilenen varlıkların tespiti
  • İletişim ve önceliklendirme

Toparlanma

  • Zararlı içeriğin kaldırılması veya doğrulanmış temiz sürüme dönüş
  • Çekirdek ve eklenti dosyalarının bütünlükle onarılması
  • Veritabanı (wp_options, içerik) temizliği
  • Kalıcılık mekanizmalarının (arka kapı, sahte hesap, wp-cron, mu-plugins) temizlenmesi

Kök neden

  • Saldırının nasıl gerçekleştiğinin belirlenmesi (zafiyetli eklenti, zayıf parola vb.)
  • Sızan kimlik bilgileri ve yetkisiz erişim yollarının bulunması
  • Erişim günlüklerinin ve olay zaman çizelgesinin incelenmesi
  • Veri sızıntısı göstergelerinin değerlendirilmesi

Sonrası

  • Sertleştirme, salt yenileme ve erişim kontrolü değişiklikleri
  • Kara liste kaldırma ve arama motoru yeniden değerlendirme
  • Olay raporu ve öneriler
  • Olası KVKK etkisi için değerlendirme desteği
Teknik kapsam

Ele aldığımız teknik alanlar

Olay müdahalesi (incident response)Kanıt korumaLog ve zaman çizelgesi analiziKalıcılık tespiti (arka kapı/mu-plugins/wp-cron)Bütünlük geri yüklemeKimlik bilgisi ve salt rotasyonuKara liste kaldırmaVeri sızıntısı değerlendirmesi
Metodoloji

Nasıl çalışırız?

Acil müdahaleYayılmayı durdurur, kanıtı korur ve mümkünse siteyi güvenli bir bakım moduna alırız. İlk hedef hasarı sınırlamak ve durumu dondurmaktır.
Kapsam belirlemeHangi dosyaların, hesapların, tabloların ve verilerin etkilendiğini haritalarız. Ele geçirmenin ne kadar derine indiğini netleştirmeden temizliğe geçmeyiz.
Temizlik ve geri dönüşÇekirdek ve eklentileri bütünlükle onarır veya doğrulanmış temiz bir sürüme döner; tüm kalıcılık mekanizmalarını (arka kapı, mu-plugins, wp-cron, sahte hesap) temizleriz.
Kök neden analiziSaldırının nasıl gerçekleştiğini belirler, giriş noktasını kalıcı olarak kapatır, güvenlik anahtarlarını yeniler ve sızan kimlik bilgilerini döngüden çıkarırız.
Sertleştirme ve itibarSertleştirme uygular, kara liste kaldırma ve arama motoru yeniden değerlendirme süreçlerini yönetir, olay raporunu teslim ederiz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Ana sayfa değiştirilmiş (defacement) ve fidye notu (örnek bulgu)

Etki

Ziyaretçiler ele geçirme mesajı görür; marka güveni anında zarar görür ve iş durur.

Öneri

Siteyi bakım moduna alın, kanıtı koruyun, temiz sürüme dönün ve giriş noktasını kapatmadan yeniden yayınlamayın.

Kritik

WooCommerce ödeme akışında kart skimmer'ı (örnek bulgu)

Etki

Ödeme sayfasına enjekte edilen JavaScript, müşteri kart verilerini saldırgana gönderebilir; ciddi uyum ve itibar riski doğurur.

Öneri

Skimmer kodunu kaldırın, ödeme akışını doğrulayın, kanıtı saklayın ve gerekiyorsa ilgili taraflara bildirimi değerlendirin.

Yüksek

Birden çok kalıcılık mekanizması (arka kapı, mu-plugins, wp-cron) (örnek bulgu)

Etki

Bu mekanizmalar birlikte saldırganın istediği zaman geri dönmesini sağlar.

Öneri

Tüm kalıcılık noktalarını bütünlük karşılaştırmasıyla bulup temizleyin ve tüm kimlik bilgilerini yenileyin.

Orta

Sızan yönetici kimlik bilgileri ve yenilenmemiş saltlar (örnek bulgu)

Etki

Ele geçirilmiş parolalar ve geçerli oturum çerezleri temizlikten sonra bile yeniden girişe olanak tanır.

Öneri

Tüm parolaları sıfırlayın, güvenlik anahtarlarını yenileyin, 2FA ekleyin ve API anahtarlarını yenileyin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Kurtarılmış, temiz ve çalışır durumda WordPress sitesi
  • Olay (incident) özeti ve kök neden raporu
  • Uygulanan sertleştirme, salt yenileme ve erişim kontrolü değişiklikleri
  • Kara liste ve arama motoru itibar kurtarma desteği
  • Veri sızıntısı değerlendirmesi ve gelecekteki olayları önleme önerileri

Kimler için?

  • Aktif olarak ele geçirilmiş WordPress siteleri
  • Defacement veya yönlendirme yaşayan siteler
  • Fidye veya şantaj mesajı alan işletmeler
  • Kritik ve gelir getiren WooCommerce platformları
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Sitenizin ana sayfası değiştirildiğinde
  • wp-admin'e veya sunucuya erişimi kaybettiğinizde
  • Fidye veya şantaj mesajı aldığınızda
  • Kişisel veya kart verilerinin sızmış olabileceğinden endişelendiğinizde
Karşılaştırma

Hack Kurtarma mı, Malware Temizleme mi?

Hack KurtarmaMalware Temizleme
KapsamTam olay müdahalesi ve toparlanmaZararlı içerik temizliği ve giriş noktası
Ele alınanKanıt, veri sızıntısı, itibar, KVKKDosya ve veritabanı temizliği
Tipik tetikleyiciDefacement, erişim kaybı, fidyeEnjekte kod, spam, uyarı
Aciliyet düzeyiKritik / acilYüksek
SSS

Sıkça Sorulan Sorular

Ne kadar hızlı başlarsınız?
Acil müdahale talepleri önceliklidir. İletişim sırasında aciliyeti ve etkilenen varlıkları belirtmeniz, süreci belirgin biçimde hızlandırır. İlk hedef, yayılmayı durdurup durumu dondurmaktır.
Siz gelene kadar ne yapmalıyım?
Mümkünse hiçbir şeyi silmeyin; kanıtı korumak önemlidir. Sunucu ve site günlüklerini saklayın, ele geçirilmiş olabilecek parolaları güvenilir bir cihazdan değiştirin ve gerekiyorsa siteyi geçici olarak bakım moduna alın.
Yedeğimden geri dönsem yeterli olmaz mı?
Çoğu zaman değil. Yedek bulaşma tarihinden önceye ait değilse zararlı içeriği ve arka kapıyı da geri getirebilir; ayrıca giriş noktası kapatılmazsa aynı açıktan tekrar ele geçirilir. Kök neden analizi bu yüzden kurtarmanın ayrılmaz parçasıdır.
Veri sızıntısı olup olmadığını anlayabilir misiniz?
Erişim günlüklerini ve saldırganın davranışını inceleyerek veri sızıntısı göstergelerini değerlendiririz. Kesin kapsam her zaman belirlenemese de, WooCommerce müşteri verisi veya kart verisi riski dahil bulguları KVKK yükümlülüklerinizi değerlendirmeniz için netleştiririz.
Site tekrar ele geçirilir mi?
Doğru bir kurtarma, kök nedeni kapatıp tüm kalıcılık mekanizmalarını (arka kapı, mu-plugins, wp-cron, sahte hesap) temizlediği için tekrar riskini büyük ölçüde azaltır. Sertleştirme ve sürekli izleme ile bu risk daha da düşer.
Saldırganın kim olduğunu bulur musunuz?
Amacımız atıf (attribution) değil, kök nedeni kapatıp sizi güvenle çevrimiçi tutmaktır. Kanıtları koruruz; adli veya yasal bir süreç gerekirse elimizdeki bulguları paylaşırız.
KVKK açısından ne yapmalıyım?
Kişisel veri sızması söz konusuysa yasal bildirim yükümlülükleri doğabilir. Biz teknik değerlendirme ve kanıt korumayı sağlarız; hukuki değerlendirme ve resmi bildirim için avukatınızla çalışmanızı öneririz.
İtibar kurtarma ne kadar sürer?
Teknik kurtarma tamamlandıktan sonra kara liste kaldırma ve arama motoru yeniden değerlendirme talepleri gönderilir; bunların işleme süresi arama motorlarının inceleme takvimine bağlıdır ve genellikle birkaç gün ile birkaç hafta arasında değişir.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Hacklenmiş WordPress Kurtarma için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.