Hacklenen WordPress Sitesi Nasıl Temizlenir? 2026 Rehberi
Hacklenen WordPress sitesi ile karşılaşan bir yönetici için ilk saatler kritik önem taşır. Panik yerine sistemli bir kurtarma süreci izlemek, hem veri kaybını hem de arama motorlarında oluşabilecek itibar hasarını büyük ölçüde azaltır. Bu rehberde, sitenizin hacklendiğini fark ettiğiniz andan itibaren izlemeniz gereken adım adım temizlik ve kurtarma sürecini pratik biçimde ele alıyoruz.
Hacklenen WordPress Sitesi İçin İlk 24 Saat
Bir saldırı fark edildiğinde ilk yapılması gereken, zararın büyümesini durdurmaktır. Öncelikle siteyi geçici olarak bakım moduna alarak veya hosting panelinden erişimi kısıtlayarak ziyaretçilerin zararlı içerikle karşılaşmasını engelleyin. Ardından hosting sağlayıcınızla iletişime geçip paylaşımlı sunucuda başka hesapların da etkilenip etkilenmediğini sorun; çünkü paylaşımlı hostinglerde bir hesaptaki açık, komşu hesaplara da sıçrayabilir.
- Sitenin ne zaman ve nasıl değiştiğini fark ettiğinizi not edin (tarih, saat, gözlemlenen belirti).
- Son yaptığınız eklenti/tema kurulumlarını veya güncellemeleri hatırlamaya çalışın.
- Google Search Console hesabınız varsa “Güvenlik Sorunları” bölümünü hemen kontrol edin.
- Yerel bilgisayarınızda güncel bir antivirüs taraması yapın; bazı saldırılar FTP/wp-admin bilgilerini yerel makineden çalar.
Hacklenme Belirtileri ve Olası Nedenleri
Bir sitenin hacklendiğinden şüphelenmek için mutlaka açık bir kırmızı ekran görmeniz gerekmez. Aşağıdaki tablo, sık karşılaşılan belirtileri, olası nedenlerini ve yapılması gereken ilk kontrolü özetliyor.
| Belirti | Olası Neden | İlk Kontrol Adımı |
|---|---|---|
| Google’da “Bu site güvenli olmayabilir” uyarısı | Bilinen zararlı yazılım imzası veya kara listeye alınmış içerik | Search Console’daki güvenlik sorunları bildirimini inceleyin |
| Sitede tanımadığınız reklam veya beklenmedik yönlendirmeler | Sayfalara enjekte edilmiş JavaScript veya PHP kodu | Tarayıcı geliştirici konsolunda ağ isteklerini kontrol edin |
| wp-admin panelinde bilinmeyen bir yönetici hesabı | Zayıf şifre veya eklenti açığı üzerinden yetkisiz erişim | Kullanıcılar listesini ve son giriş kayıtlarını kontrol edin |
| Hosting panelinden gelen “kaynak kullanımı yüksek” uyarısı | Sunucu üzerinden spam gönderimi veya arka planda çalışan script | Cron görevlerini ve çalışan işlemleri hosting panelinden inceleyin |
| Tema veya eklenti dosyalarının değişiklik tarihi beklenmedik şekilde yeni | Dosyalara arka kapı (backdoor) kodu yerleştirilmesi | Dosyaları değişiklik tarihine göre sıralayıp son değişenleri gözden geçirin |
Adım Adım Temizlik ve Malware Temizleme Süreci
Belirtiler doğrulandıktan sonra sıra, kalıcı bir wordpress güvenlik kurtarma sürecine geçmeye gelir. Aşağıdaki kontrol listesi, temizliği mantıklı bir sırayla ilerletmenize yardımcı olur.
- Siteyi bakım moduna alın veya erişimi geçici olarak kısıtlayın.
- WP yönetici paneli, hosting, veritabanı ve FTP/SFTP şifrelerinin tamamını sıfırlayın.
wp-config.phpiçindeki gizli anahtarları (secret keys) yenileyerek açık oturumları geçersiz kılın.- Elinizde temiz (hacklenmeden önceki) bir yedek varsa, dosyaları ve veritabanını bu yedekten geri yükleyin.
- Temiz yedek yoksa WordPress çekirdek dosyalarını, temayı ve eklentileri orijinal kaynaklarından indirip karşılaştırarak manuel temizlik yapın.
- Kullanıcılar ekranında kullanıcıları ve rollerini doğrulayın; wp_users tek başına yönetici rolünü göstermez, yetkiler wp_usermeta içinde bulunur. Şüpheli hesabı kanıtı kaydederek iptal edin.
wp-config.phpve.htaccessdosyalarında yetkisiz eklenen kod satırlarını arayın.- Güvenlik tarama eklentileriyle tüm dosya sistemini tarayın.
- Google Search Console’da güvenlik sorunları bildirimini tekrar kontrol edip varsa “inceleme talebi” gönderin.
- WordPress çekirdeğini, temaları, eklentileri ve PHP sürümünü güncel sürüme yükseltin.
Şifreleri ve Erişimleri Sıfırlama
Saldırganın tekrar giriş yapabilmesini engellemenin en hızlı yolu, ele geçirilmiş olabilecek tüm kimlik bilgilerini değiştirmektir. Sadece WP admin şifresi değil; hosting cPanel/panel şifresi, veritabanı kullanıcı şifresi ve FTP/SFTP şifresi de mutlaka sıfırlanmalıdır. Mümkünse her hesap için farklı ve uzun bir şifre kullanın, ayrıca ileride benzer bir saldırıyı önlemek için iki faktörlü doğrulamayı devreye alın.
Çekirdek, Tema ve Eklenti Dosyalarını Karşılaştırma
Hacklenen WordPress sitesi genellikle çekirdek dosyalarına, tema fonksiyonlarına veya eklenti dosyalarına enjekte edilmiş kodlarla uzun süre fark edilmeden kalabilir. Şüpheli dosyaları bulmak için son değişiklik tarihine göre sıralama ve bilinen zararlı fonksiyon çağrılarını arama işe yarar. Sunucuya SSH erişiminiz varsa aşağıdaki gibi basit komutlarla hızlı bir ön tarama yapabilirsiniz:
# Son 7 günde değiştirilmiş PHP dosyalarını listele
find . -type f -name "*.php" -mtime -7
# Şüpheli fonksiyon çağrıları içeren dosyaları tara (base64, eval, gzinflate vb.)
grep -rlE "eval\(|base64_decode\(|gzinflate\(|str_rot13\(" --include="*.php" .
Bu komutların çıktısındaki her sonuç otomatik olarak zararlı anlamına gelmez; bazı meşru eklentiler de bu fonksiyonları kullanabilir. Bulduğunuz her dosyayı, o eklenti veya temanın orijinal sürümüyle karşılaştırarak değerlendirmeniz önerilir.
Malware Temizleme Araçları ve Manuel Kontrol
Manuel inceleme her zaman tek başına yeterli olmayabilir; bu yüzden güvenlik tarama eklentileri ve harici tarama servisleri manuel kontrolü tamamlayan bir katman olarak kullanılabilir. Bu tür araçlar bilinen zararlı yazılım imzalarını, şüpheli dosya değişikliklerini ve kara listeye alınma durumunu tespit etmeye yardımcı olur. Taramanın ardından aşağıdaki noktaları da gözden geçirin:
- Sunucudaki zamanlanmış görevleri (cron job) kontrol ederek beklenmedik script çalıştırmalarını tespit edin.
- Eklenti/tema dizinlerinde adı tanıdık ama içeriği farklı dosyalar olup olmadığını inceleyin.
- Site haritanızda (sitemap) veya arama sonuçlarında bilmediğiniz sayfaların oluşup oluşmadığını kontrol edin; bu, spam sayfa enjeksiyonunun tipik bir işaretidir.
Bu adımlar sırasında karşılaşabileceğiniz hata mesajlarıyla ilgili detaylı çözümler için WordPress Hata Çözümleri ve Bakım Rehberi yazımıza da göz atabilirsiniz.
Temizlik Sonrası: Sitenizi Nasıl Korursunuz
Site temizlendikten sonra asıl önemli olan, aynı açığın tekrar kullanılmasını engellemektir. WordPress çekirdeğini, temaları ve eklentileri güncel tutmak, kullanılmayan eklenti/temaları tamamen silmek ve düzenli yedekleme almak bu sürecin temelini oluşturur. Kapsamlı bir sertleştirme kontrol listesi için WordPress Güvenlik Sertleştirme: Adım Adım Kontrol Listesi yazımızı, giriş güvenliğini artırmak için ise WordPress İki Faktörlü Doğrulama (2FA) Kurulum Rehberi içeriğimizi incelemenizi öneririz. Resmi kaynaklardan da destek almak isterseniz WordPress.org’un “My Site Was Hacked” destek makalesi de faydalı bir referans niteliğindedir.
Ayrıca kullanıcı yetkilerini gözden geçirmek, gereksiz yönetici hesaplarını kaldırmak ve giriş denemelerini sınırlayan bir mekanizma kurmak, benzer bir saldırının tekrarlanma olasılığını düşürür. Bu önlemler kesin bir koruma garantisi vermez; ancak düzenli uygulandığında sitenizin genel güvenlik seviyesini gözle görülür biçimde yükseltir.
Sık Sorulan Sorular
Hacklenen bir WordPress sitesi nasıl anlaşılır?
Google’ın güvenlik uyarıları, beklenmedik yönlendirmeler, tanımadığınız yönetici hesapları ve dosya değişiklik tarihlerindeki tutarsızlıklar en sık görülen belirtilerdir. Search Console’daki güvenlik sorunları bölümü genellikle ilk fark edilen sinyaldir.
Hacklenen WordPress sitesi temizlendikten sonra Google cezası kalkar mı?
Site temizlendikten ve Search Console üzerinden inceleme talebi gönderildikten sonra Google genellikle siteyi yeniden değerlendirir. Bu süreç birkaç gün ila birkaç hafta sürebilir ve tamamen temizlenmiş bir site bu değerlendirmeyi olumlu geçme ihtimalini artırır.
Temiz bir yedek yoksa ne yapılmalı?
Temiz yedek yoksa WordPress çekirdek dosyaları, tema ve eklentiler orijinal kaynaklarından yeniden indirilip mevcut dosyalarla karşılaştırılarak manuel temizlik yapılabilir. Veritabanında da şüpheli script enjeksiyonları ve bilinmeyen kullanıcılar kontrol edilmelidir.
Hangi güvenlik tarama araçları kullanılabilir?
Piyasada birçok güvenlik tarama eklentisi ve harici tarama servisi bulunur; bunlar bilinen zararlı yazılım imzalarını ve kara listeye alınma durumunu tespit etmeye yardımcı olur. Hangi aracı seçerseniz seçin, düzenli tam site taraması yapmak önemlidir.
Hacklenme sonrası şifreler ne zaman değiştirilmeli?
Şifreler saldırı fark edilir edilmez, temizlik sürecine başlamadan önce ilk adım olarak değiştirilmelidir. Temizlik tamamlandıktan sonra şifrelerin tekrar değiştirilmesi de ayrıca önerilir, çünkü temizlik sırasında kullanılan geçici erişimler de sıfırlanmış olur.
Kanıtı Koruyun ve Yeniden Bulaşmayı Önleyin
Temizliğe başlamadan dosya, veritabanı ve logların olay kopyasını güvenli yerde saklayın; saldırganı çalıştırmayı sürdürecek açık site yedeği olarak kullanmayın. Bakım eklentisi tek başına erişimi kesmez; hosting katmanında kısıtlamayı doğrulayın. Yedeğin tarihine bakmak temiz olduğunu kanıtlamaz. Geri yükledikten sonra ilk giriş yolunu yamalayın, mu-plugins/uploads/cron/veritabanı kalıcılığını kontrol edin ve temiz cihazdan parolalar, uygulama parolaları, API anahtarları ve oturumları yenileyin. Veritabanı parolasını değiştirirken wp-config.php bağlantısını birlikte güncelleyin. İnceleme talebini bütün sorunlar giderildikten sonra gönderin.




