WordPress Sitem Hacklendi! Temizlemek İçin Acil Yapılması Gereken 7 Adım

WordPress siteniz bir anda yavaşladıysa, Google “zararlı site” uyarısı göstermeye başladıysa ya da siteniz sizi tanımadığınız sayfalara yönlendiriyorsa, kötü bir haberimiz var: büyük ihtimalle siteniz hacklendi.
Bu noktada panik yapmak yerine doğru ve hızlı adımlar atmak, hem verilerinizi hem de Google’daki sıralamanızı korumaya yardımcı olur. Bu rehberde, WordPress sitesi hacklenen birinin acilen yapması gerekenleri teknik detaya boğmadan ama eksiksiz şekilde bulacaksınız.
WordPress Sitenizin Hacklendiğini Gösteren Belirtiler
Her saldırı “site tamamen çöktü” şeklinde olmaz. Çoğu zaman sinyaller daha sinsi gelir. Aşağıdaki durumlardan biri veya birkaçı varsa dikkat:
- Site farklı sitelere yönleniyor (özellikle bahis / yetişkin içerik siteleri)
- Google Search Console “Güvenlik Sorunları” uyarısı verdi
- Hosting firmanız “zararlı dosya tespit edildi” maili attı
- WordPress yönetim paneline giremiyorsunuz
- Siz eklemediğiniz kullanıcılar veya yazılar var
- Siteniz aşırı yavaşladı veya aniden trafik düştü
Bu işaretler genelde arka planda çalışan zararlı kodların göstergesidir.
1) İlk Adım: Siteyi Ziyaretçilere Geçici Olarak Kapatın
Evet, bu kulağa garip geliyor olabilir ama en doğru ilk adım budur.
Neden?
- Ziyaretçileriniz zararlı içerikle karşılaşmasın
- Google sitenizi daha fazla “riskli” olarak işaretlemesin
- Temizlik sırasında yeni virüs bulaşmaları olmasın
Ne yapabilirsiniz?
- Hosting panelinden siteyi geçici olarak bakım moduna alın
- Veya
.htaccessile sadece kendi IP’nize erişim verin
Bu adımı atlamak, temizlik sürecini çok daha fazla uzatır.
2) Tüm Şifreleri Derhal Değiştirin (Sadece WordPress Değil)
Birçok kişi sadece WordPress admin şifresini değiştirip rahatlıyor. Bu en sık yapılan hatalardan biridir.
Değiştirmeniz gerekenler:
- WordPress admin kullanıcıları
- FTP / SFTP şifreleri
- Hosting paneli (cPanel / Plesk / Cloudways vb.)
- Veritabanı (MySQL) kullanıcı şifreleri
- E-posta hesapları (özellikle siteyle ilişkili olanlar)
İpucu: Zayıf veya tekrar eden şifreler saldırıların çok büyük kısmının sebebidir. Mümkünse bir şifre yöneticisi kullanın.
3) Zararlı Dosyaları Tespit Edin (Sadece Eklentiyle Yetmez)
“Bir güvenlik eklentisi kurup taradım, temiz çıktı” demek maalesef her zaman yeterli değildir. Çünkü birçok zararlı kod:
- Eklenti taramalarından gizlenebilir
- Tema dosyalarına veya
wp-config.phpiçine gömülebilir base64,eval,gzinflategibi yöntemlerle saklanabilir
Kontrol edilmesi gereken kritik yerler
/wp-content/themes//wp-content/uploads/(normalde PHP dosyası olmamalı)wp-config.php.htaccess- Sunucu kök dizini (public_html / www)
Eğer teknik bilginiz yoksa, bu aşamada manuel temizlik yerine profesyonel destek almak daha güvenli olur.
4) Temaları ve Eklentileri Körü Körüne Geri Yüklemeyin
“Yedek alayım, geri yükleyeyim geçer” düşüncesi her zaman doğru değildir.
Neden?
- Yedeğin kendisi de zaten enfekte olabilir
- Eski bir açık, saldırının tekrar etmesine sebep olabilir
Doğru yaklaşım
- Kullanılmayan tüm eklentileri kaldırın
- Kullandığınız tema ve eklentileri resmi kaynaklardan temiz sürümle yeniden yükleyin
- “Nulled / crack” tema ve eklentileri kesinlikle silin
Unutmayın: Ücretsiz gibi görünen bazı şeyler, sonradan çok daha pahalıya patlayabilir.
5) WordPress Çekirdek Dosyalarını Sıfırdan Yenileyin
WordPress’in kendisi genelde güvenlidir ama çekirdek dosyalar da hedef alınabilir. Bu yüzden:
- WordPress’in en güncel sürümünü resmi kaynaktan indirin
wp-adminvewp-includesklasörlerini tamamen değiştirin- Sadece
wp-contentklasörünü (temizledikten sonra) koruyun
Bu adım, gizli “arka kapı” (backdoor) dosyalarının önemli bir bölümünü ortadan kaldırır.
6) Google ve Tarayıcı Uyarılarını Temizleyin
Site temizlendikten sonra iş bitmiyor. Eğer Google sitenizi “zararlı” olarak işaretlediyse:
- Google Search Console’a girin
- Güvenlik Sorunları bölümünü kontrol edin
- Sorun giderildikten sonra inceleme isteği gönderin
Aksi halde site temiz olsa bile ziyaretçiler “Bu site güvenli değil” uyarısını görmeye devam edebilir ve SEO performansı haftalarca toparlanmayabilir.
7) Tekrar Hacklenmemek İçin Alınması Gereken Önlemler
Temizlik kadar önemli bir konu da tekrar olmamasıdır. Aşağıdaki önlemler, çoğu saldırıyı daha baştan engeller:
- WordPress, tema ve eklentileri düzenli güncelleyin
- Sadece gerçekten gerekli eklentileri kullanın
- Güçlü şifre + iki faktörlü doğrulama (2FA) ekleyin
- Dosya ve klasör izinlerini gereksiz yere gevşek bırakmayın
- Günlük otomatik yedekleme alın
- Güvenlik duvarı (WAF) ve brute-force koruması kullanın
Bu önlemler alınmadığında aynı site haftalar içinde tekrar hacklenebilir.
Sonuç: Hızlı Davranmak Her Şeyi Değiştirir
“WordPress sitem hacklendi” demek dünyanın sonu değil. Ama geç fark edilirse hem itibar hem SEO hem de müşteri kaybı yaşanabilir. Eğer teknik detaylarla uğraşmak istemiyorsanız, profesyonel bir WordPress bakım ve güvenlik hizmetiyle ilerlemek uzun vadede çok daha az maliyetli olur.