2026 SEO & GEO Eğitimi

Web Tasarım

WordPress Siteniz Saldırıya Uğradıysa
Önce Odaklanın

Zararlı kod bulaşmış bir site, ziyaretçilerinizin cihazlarına zarar veriyor ya da onları sahte sayfalara yönlendiriyor olabilir; bu hem kullanıcı güvenini hem firmanızın prestijini sarsar. Siteyi temizliyor, açığı kapatıyor ve Google'daki uyarının kaldırılma sürecini sizin yerinize yürütüyoruz.

Hacklenen siteye müdahale sırası

Panik anında en sık yapılan hata, şüpheli dosyaları hemen silmek ya da siteyi eski bir yedekle geri yüklemektir. Sıra önemlidir: her adım, bir sonrakinin doğru yapılabilmesi için gereken bilgiyi korur.

  1. Kanıt

    Sakin kalın, mevcut hâli kaydedin

    Hiçbir şeyi silmeden dosyaların, veritabanının ve sunucu günlük kayıtlarının kopyasını alırız. Aceleyle silmek, saldırganın giriş yolunun izini kaybettirir.

  2. Erişim

    Kapıları kapatın

    Yönetici, hosting, SFTP ve veritabanı parolalarını, wp-config.php güvenlik anahtarlarını ve uygulama parolalarını yeniler; bilinmeyen hesapları kaldırırız.

  3. Tespit

    Neyin değiştiğini bulun

    Çekirdek dosyaları WordPress.org sağlama değerleriyle karşılaştırır; uploads, mu-plugins, .htaccess ve veritabanını arka kapılara karşı tararız.

  4. Temizlik

    Temiz kaynaktan yeniden kurun

    Çekirdeği, temayı ve eklentileri resmî kaynaklarından yeniden kurar, veritabanındaki enjekte kodu ayıklarız. Enfekte dosyayı yamamak yerine değiştiririz.

  5. Açıklar

    Giriş yolunu kapatın

    Güncel olmayan ve terk edilmiş eklentileri, lisanssız temaları ve eskimiş JavaScript kütüphanelerini günceller ya da kaldırırız; aynı açık yeniden kullanılamaz.

  6. Google

    Uyarının kaldırılmasını isteyin

    Spam URL'lerin 404 ya da 410 döndürmesini sağlar, sahte site haritalarını sileriz; sonra Search Console'da Güvenlik sorunları raporundan inceleme isteriz.

  7. İzleme

    Yeniden bulaşmayı izleyin

    Dosya bütünlüğünü, yeni hesapları ve dizindeki URL'leri temizlikten sonra da izleriz; gözden kaçmış tek bir arka kapı siteyi yeniden enfekte edebilir.

WordPress sertleştirme
kontrol listesi

Temizlikten sonra ya da henüz bir sorun yaşamadan sitenizi bu listeyle gözden geçirebilirsiniz. Maddelerin çoğu tek seferlik bir ayar değil, sürdürülmesi gereken bir alışkanlıktır.

Erişim05

  • Tüm yönetici hesaplarında iki adımlı doğrulama açık.
  • En az yetki ilkesi: içerik girenler Editör ya da Yazar rolünde, yönetici sayısı en azda.
  • Ayrılan çalışanların ve eski ajansların hesapları ile uygulama parolaları kapatılmış.
  • Giriş denemeleri sınırlı; kullanan bir eklenti yoksa xmlrpc.php kapalı.
  • REST API açık ama kullanıcı listeleme gibi uç noktalar oturum açmayanlara kısıtlı.

Yazılım05

  • WordPress çekirdeği, tema ve eklentiler düzenli bir takvimle güncelleniyor.
  • Lisanssız (nulled) tema ya da eklenti yok; lisanslar firmanın kendi hesabında.
  • Uzun süredir güncellenmeyen ya da WordPress.org dizininden kaldırılan eklentiler çıkarılmış.
  • Kullanılmayan eklenti ve temalar yalnızca devre dışı bırakılmamış, silinmiş.
  • Temaya gömülü eski jQuery ve diğer JavaScript kütüphaneleri güncellenmiş.

Sunucu05

  • Güvenlik desteği süren bir PHP sürümü kullanılıyor.
  • Dosya izinleri doğru: klasörler 755, dosyalar 644, wp-config.php daha kısıtlı.
  • Web uygulaması güvenlik duvarı (WAF) sunucu, CDN ya da eklenti düzeyinde etkin.
  • uploads klasöründe PHP çalıştırılması ve panelden dosya düzenleme kapalı.
  • Aynı hosting hesabında unutulmuş test ya da eski kampanya siteleri yok.

Süreklilik05

  • Yedekler site dışında, farklı tarihli birden fazla kopya olarak saklanıyor.
  • Yedekten geri yükleme belirli aralıklarla test ortamında deneniyor.
  • Dosya bütünlüğü izleniyor; çekirdek dosyalar değişince bildirim geliyor.
  • Erişim, hata ve yönetici etkinlik günlükleri tutuluyor ve yeterince saklanıyor.
  • Search Console bildirimleri gerçekten okunan bir e-posta adresine gidiyor.

Hangi uç noktanın kısıtlanabileceği sitenizdeki eklentilere göre değişir; örneğin bazı eklentiler xmlrpc.php'ye ihtiyaç duyar. Kısıtlamaları önce test ortamında deneriz.

Başarı hikâyesi

Galoşsan: güvenlik ve hız aynı planda

Galoşsan, 2012'de kurulan ve 30'dan fazla ülkeye ihracat yapan bir galoş üreticisi; 2.500 m² kapalı alanda 100'ü aşkın çalışanıyla üretim yapıyor. Firmanın WordPress altyapılı sitesi galossan.com üzerinde iki başlıkta çalıştık: WordPress güvenliği ile WordPress optimizasyonu ve web tasarım.

Güvenlik tarafında tüm site dosyalarını kontrol ettik, zamanla eskimiş JavaScript kütüphanesi dosyalarını güncelledik, gereksiz eklentileri kaldırdık ve güvenlik önlemlerini artırdık. Eski kütüphaneler ve fazla eklentiler hem saldırı yüzeyini hem sayfa yükünü büyüttüğü için iki işi ayrı ayrı değil, birlikte ele aldık.

Optimizasyon tarafında temada gerekli düzenlemeleri yaptık, site hızlandırma çalışmalarıyla PageSpeed değerlerini iyileştirdik ve temel SEO ayarlarını tamamladık.

Galoşsan vaka yazısını okuyun
Sektör
Galoş üretimi ve ihracatı
İhracat
30+ ülke
Altyapı
WordPress
Kapsam
Güvenlik, optimizasyon, temel SEO

Güvenlik ve SEO neden
birlikte ele alınmalı?

Bir saldırının zararı dosyalar temizlendiğinde bitmez: Google'daki uyarılar, dizine girmiş spam sayfalar ve yavaşlamış bir site bir süre daha iz bırakır. SEO ajansı olarak temizliği arama görünürlüğüyle birlikte ele alıyor, güvenliği bir üst katmana taşıyoruz.

Eski kaldırım taşlarının arasından sökülmüş yabani otlar ve yanlarında kökleriyle yığılmış otların karakalem çizimi
Spam sayfalar siteden silinse de Google dizininden çıkmaları ayrı bir süreçtir; ikisini birlikte takip ediyoruz.

Spam URL'lerin dizinden çıkarılması

Silinen spam sayfaların 404 ya da 410 döndürmesini sağlar, robots.txt ile engellemeden Google'ın bu adresleri yeniden taramasını izleriz.

Uyarının kaldırılma süreci

Güvenlik sorunları raporundaki her maddeyi giderir, yapılanları açıklayan inceleme isteğini gönderir ve sonucunu takip ederiz.

Search Console sahipliği

Saldırganlar kendi hesaplarını mülk sahibi olarak ekleyebilir. Kullanıcı listesini denetler, yabancı doğrulama dosyalarını ve site haritalarını sileriz.

Hız ve güvenlik aynı işin parçası

Gereksiz eklentiler ve eskimiş kütüphaneler hem saldırı yüzeyini hem sayfa yükünü büyütür; kaldırıldıklarında ikisi birlikte iyileşir.

WordPress'i ilk günden izleyen ekip

Türkçe ilk WordPress sitesini kurduk ve platformun gelişimini baştan beri takip ediyoruz; arka kapıların genellikle nereye saklandığını tanıyoruz.

Rapor ve bakım anlaşması

Bulunan zararlı dosyaları, kapatılan açıkları ve kalan riskleri raporlarız; isterseniz güncelleme, yedek ve izlemeyi bakım anlaşmasıyla sürdürürüz.

Yedekten geri dönmek neden her zaman yetmez?

Temiz olduğu düşünülen bir yedeğe dönmek sitenin görünen hâlini kurtarır, ama saldırganın içeri girdiği açığı kapatmaz. Güncellenmemiş eklenti hâlâ yerindeyse ya da ele geçirilen parola değişmediyse, aynı yoldan yeniden girilir ve zararlı kod kısa süre sonra geri döner.

Yedeğin gerçekten temiz olduğunu bilmek de zordur. Saldırganlar arka kapıyı yerleştirdikten sonra bir süre sessiz kalabilir; bu sürede alınan yedekler de enfektedir. Zararlı kod dosyalarda değil de veritabanında, örneğin bir yazının içinde ya da wp_options tablosundaki bir ayarda duruyorsa, dosya yedeğine dönmek hiçbir şeyi değiştirmez.

Bu yüzden yedeği temizliğin yerine değil, karşılaştırma kaynağı olarak kullanıyoruz: hangi dosyanın ne zaman değiştiğini görmek, içeriği kurtarmak ve saldırının başlangıcına yaklaşmak için. Temizliğin kendisi, çekirdeğin, temanın ve eklentilerin resmî kaynaklarından yeniden kurulmasıyla yapılır.

Kalın bir zincire asılı, kapalı eski bir asma kilidin karakalem çizimi
Yedekten dönmek dosyaları eski hâline getirir; saldırganın kullandığı açığı ve ele geçirdiği parolaları değiştirmez.

Lisanssız tema ve eklentiler neden risklidir?

“Nulled” adıyla dolaşan lisanssız tema ve eklentiler, ücretli bir ürünün lisans kontrolü kaldırılarak dağıtılan kopyalarıdır. Kopyayı değiştiren kişinin koda başka ne eklediğini bilemezsiniz: gizli bir yönetici hesabı açan, dışarıdan kod çeken ya da sayfalara görünmez bağlantılar ekleyen parçalar bu dosyalarda karşınıza çıkabilir.

İkinci risk daha sessizdir: lisanssız kopya resmî güncellemeleri alamaz. Geliştirici bir güvenlik açığını kapattığında sizin sitenizdeki sürüm açık kalır; açık kamuya duyurulduktan sonra otomatik tarayıcılar o sürümü kullanan siteleri aramaya başlar. Sitenizin küçük ya da az bilinir olması sizi bu taramanın dışında tutmaz.

Kurumsal bir sitede tema ve eklenti lisanslarının siteyi kuran ajansın değil, firmanın kendi hesabında olması da önemlidir. Ajansla yollar ayrıldığında lisans yenilenmezse güncellemeler sessizce durur ve site, kimse fark etmeden eskimeye başlar. Bu yüzden incelemede her ücretli tema ve eklentinin lisansının kimde olduğunu da kontrol ediyoruz.

Hacklenmiş bir site Google görünürlüğünü nasıl etkiler?

Google, saldırıya uğradığını tespit ettiği sitelerde arama sonucuna “Bu site saldırıya uğramış olabilir” uyarısını ekleyebilir; zararlı yazılım barındıran sayfalarda ise tarayıcılar ziyaretçiyi Güvenli Tarama uyarısıyla durdurur. Uyarıyı gören kişilerin çoğu siteye girmekten vazgeçtiği için tıklamalar ve form talepleri hızla düşer.

Spam içerikli saldırılar ayrıca dizini kirletir. Japonca anahtar kelime hack'i, rastgele adlı klasörlerde otomatik üretilmiş Japonca sayfalar oluşturur; bu saldırıların birçoğu gizleme (cloaking) kullanarak spam'i yalnızca arama motorlarına gösterir. Bu yüzden site sahibi tarayıcıda her şeyi normal görürken Google sitenin adıyla spam sayfaları listeler.

Toparlanma; spam URL'lerin 404 ya da 410 döndürmesine, Google'ın bu adresleri yeniden taramasına ve inceleme isteğinin sonuçlanmasına bağlıdır. Google'ın yardım belgelerine göre incelemeler birkaç gün ya da birkaç hafta sürebilir; sorun tam giderilmeden gönderilen istek süreci uzatabilir.

SEO hizmetlerimiz →WordPress web tasarım →

Hazırlayan: SEO Nedir EkibiSon güncelleme: Bu sayfa, kurumsal WordPress sitelerinde yürüttüğümüz güvenlik, temizlik ve sertleştirme çalışmaları esas alınarak hazırlanmıştır.

Sıkça Sorulan Sorular

Sorunuzun yanıtı burada yoksa bize yazın.

Bireysel sitelere de güvenlik hizmeti veriyor musunuz?

Hayır. WordPress güvenlik hizmetimizi yalnızca kurumsal firmalara veriyoruz; kişisel bloglara ve bireysel site yöneticilerine bu hizmeti sunamıyoruz. Bireysel bir site yönetiyorsanız hosting firmanızın güvenlik desteğine başvurmanızı ve bu sayfadaki sertleştirme listesini rehber olarak kullanmanızı öneririz.

Hacklenen bir WordPress sitesinin temizliği ne kadar sürer?

Süre; zararlı kodun ne kadar yayıldığına, veritabanına bulaşıp bulaşmadığına, aynı hosting hesabında başka site olup olmadığına ve lisanslı tema ile eklentilerin temiz kopyalarına ulaşılabilmesine göre değişir. İlk incelemeden sonra kapsamı ve tahmini süreyi paylaşırız. Google'daki uyarının kalkması ayrıca Google'ın inceleme süresine bağlıdır.

WordPress güvenlik hizmetinin maliyeti nasıl belirlenir?

Maliyeti; etkilenen site ve alan adı sayısı, zararlı kodun yalnızca dosyalarda mı yoksa veritabanında da mı olduğu, lisansların yeniden temin edilmesinin gerekip gerekmediği, dizin temizliğinin kapsamı ve temizlik sonrası izleme ya da bakım isteyip istemediğiniz belirler. İncelemeden sonra kapsamı netleştirip teklif veririz.

Müşteri ve form verilerimiz ele geçirilmiş olabilir mi?

Olabilir; bunu sunucu günlük kayıtlarını, veritabanı erişimini ve saldırganın eklediği kodun ne yaptığını inceleyerek değerlendiriyoruz. Bulgularımızı açıkça paylaşırız. Kişisel verilerin etkilendiğine dair bir iz varsa, yasal bildirim yükümlülükleriniz için vakit kaybetmeden hukuk danışmanınızla görüşmenizi öneririz.

Temizlikten sonra site tekrar hacklenir mi?

Giriş yolu bulunmadan yapılan temizlikte yeniden bulaşma olasılığı yüksektir. Açığı kapatıp sertleştirme adımlarını uyguladığımızda risk belirgin biçimde azalır, ancak hiçbir site için sıfır risk vaat edilemez. Güncellemeler, yedekler ve izleme sürdürüldüğünde yeni bir sorun da büyümeden fark edilir.

Hosting firmamızı değiştirmemiz gerekir mi?

Her zaman değil. Önce giriş yolunu buluruz: güncellenmemiş bir eklenti ya da ele geçirilmiş bir parola gibi site düzeyinde bir açıksa hosting değiştirmek sorunu çözmez. Ortamınız eski bir PHP sürümüne bağlıysa, yedek ve günlük kaydı sunmuyorsa ya da aynı hesaptaki siteleri birbirinden yalıtmıyorsa taşınmayı gerekçesiyle öneririz.

Search Console'da güvenlik uyarısı aldık, ne yapmalıyız?

Güvenlik sorunları raporundaki örnek URL'ler sorunun türünü ve nereden başlanacağını gösterir. Uyarının kalkması için önce site gerçekten temizlenmeli, sonra aynı rapordan yapılanları açıklayan bir inceleme isteği gönderilmelidir. Temizlik tamamlanmadan gönderilen istek reddedilebilir ve süreci uzatır; bu yüzden isteği son adım olarak göndeririz.

Bir güvenlik eklentisi kurmak yeterli değil mi?

Güvenlik eklentileri güvenlik duvarı, giriş sınırlama ve dosya taraması gibi faydalı katmanlar ekler; ama güncellenmeyen bir eklentiyi, zayıf bir parolayı ya da eski bir PHP sürümünü telafi etmez. Site zaten ele geçirilmişse, aynı site içinde çalışan eklenti saldırgan tarafından devre dışı bırakılabilir ya da atlatılabilir.

Siteniz şu an risk altındaysa
hemen başlayalım

Gördüğünüz belirtileri anlatın; güvenlik ekibimiz siteyi inceleyip ilk müdahale adımlarını sizinle birlikte planlasın.