WordPress Hacklendi — 30 Dakikada İlk Yardım Rehberi (2026)
WordPress siteleri, saldırganların en sevdiği hedeftir — hacklenen CMS sitelerinin %90'ından fazlası WordPress altyapısı kullanır. Siteniz saldırıya uğradıysa, sakin ve sistematik bir şekilde hareket edin.
Acil Önlem 1: Sakin olun ve erişimi kilitleyin
Siteyi hemen kapatmayın — analiz için erişime ihtiyacınız var. Ama:
- Derhal tüm parolaları değiştirin: WordPress admin, FTP/SFTP, hosting paneli
- WordPress bakım modunu etkinleştirin (kök dizinde
.maintenancedosyası oluşturun) - Hosting sağlayıcınızı bilgilendirin — çoğu ücretsiz kötü amaçlı yazılım taraması sunar
Acil Önlem 2: Yedekleri kontrol edin
Umarım yedeğiniz vardır. Şunları kontrol edin:
- Hosting yedekleri (Turkiye Hosting, Natro, Alastyr, cPanel hosting'lerde genelde otomatiktir)
- Eklenti yedekleri (UpdraftPlus, BackWPup, Jetpack Backup)
- Manuel yedekler (phpMyAdmin'den veritabanı dışa aktarımı + FTP'den dosyalar)
Yedek yok mu? Bu pahalıya patlar — bugünden itibaren günlük otomatik yedekleme planlayın.
Acil Önlem 3: Kötü amaçlı yazılım taraması yapın
İlk analiz için ücretsiz araçlar:
- WordFence Security (eklenti)
- Sucuri SiteCheck (çevrimiçi, eklenti gerekmez)
- VirusTotal (URL tarayıcı)
Bulaşma bulursanız: Eklenti ve tema dosyalarını orijinal sürümle üzerine yazın. Sadece virüslü dosyayı silmeyin — saldırgan genelde arka kapılar (backdoor) bırakmıştır.
Acil Önlem 4: Saldırı giriş noktasını belirleyin
WordPress'te en sık giriş noktaları:
- Güncellenmemiş eklenti/temalar (saldırıların %60'ı) → Her şeyi güncelleyin
- Zayıf parolalar → En az 16 karakter, parola yöneticisi kullanın
/wp-adminkorumasız → IP kısıtlaması veya ek HTTP kimlik doğrulama ekleyin- XML-RPC açık → WordPress mobil uygulaması kullanmıyorsanız devre dışı bırakın
- Eski PHP sürümü → En az PHP 8.1
Acil Önlem 5: Geri yükleme ve güçlendirme
Temiz bir yedeğiniz varsa:
- Eski kurulumu tamamen silin
- Yedeği geri yükleyin
- TÜM parolaları değiştirin (admin, veritabanı, FTP, hosting)
- Eklenti ve temaları son sürüme güncelleyin
- Güvenlik eklentisi kurun (WordFence veya Sucuri)
Temiz yedeğiniz YOKSA:
- WordPress, tüm eklenti ve temaları manuel olarak sıfırdan kurun
- Veritabanını şüpheli kayıtlar için manuel inceleyin
- Veya: Acil durum kontrolü talep edin →
Gelecek için önleme
| Önlem | Süre | Etki |
|---|---|---|
| Otomatik güncellemeler (eklenti, tema, çekirdek) | 5 dk. | Saldırıların %60'ını engeller |
| İki faktörlü kimlik doğrulama (2FA) | 10 dk. | Çalıntı parolaları engeller |
| Admin sayfasına IP kısıtlaması | 5 dk. | Brute force saldırılarını engeller |
| XML-RPC kapatma | 2 dk. | Bir saldırı yüzeyini kapatır |
| Günlük yedekleme | 15 dk. | Hızlı geri yükleme sağlar |
Profesyonel yardım
WordPress sitenizin gerçekten temiz olduğundan emin değilseniz — veya harici bir onay istiyorsanız:
WordPress güvenlik kontrolü talep et →
WordPress güçlendirme kontrolü, eklenti ve tema denetimi, açık admin sayfaları ve önceliklendirilmiş eylem planı içeren kapsamlı PDF rapor dahildir.