«Kritik, 10 üzerinden 9,8» açık: bu puan benim için ne anlama geliyor
Güvenlik bildirimlerinin hepsinde bir puan, bir tanımlayıcı ve uzman terimleri bulunur. Bu kaydın yalnızca üç öğesi, bu akşam mı yoksa bir sonraki bakımınızda mı harekete geçeceğinizi belirler.
Bir önem derecesi puanı gerçekte neyi ölçer
Tüm bildirimler, aynı kamuya açık tabloyla hesaplanan 10 üzerinden bir not gösterir. Bu not sizin mağazanızı değerlendirmez: açığı, teknik ölçütlerden yola çıkarak soyut olarak değerlendirir. PrestaShop’un resmi ps_checkout modülü hakkında Ekim 2025’te yayınlanan bir bildirim bu ayrışmayı iyi gösteriyor. Puan 9,1’di ve ayrıntısı şöyle okunuyor: ağ vektörü, düşük saldırı karmaşıklığı, ayrıcalık gerekmiyor, kullanıcı etkileşimi gerekmiyor. Günlük dile çevirisi: internetten erişilebilir, karmaşık bir manevra gerektirmeden, hesap gerekmeden ve kimsenin bir şeye tıklamaya yönlendirilmesine gerek kalmadan.
Bu dört koşul saldırgan lehine ne kadar uygunsa not o kadar yükselir. Ölçeğin tepesi de vardır: PrestaShop’un 3 Haziran 2026 tarihli resmi bildirimi, ps_facetedsearch yönlendirmeli arama modülü için 10,0 puan taşıyor. Açık uzaktan, hesapsız ve kimlik doğrulaması olmadan, tek bir istekle istismar edilebiliyor ve sunucunun tümüyle ele geçirilmesi mümkün. 10,0 hiçbir engel olmadığı anlamına gelir: ne ön koşul, ne şans.
İkisinin arasında kalan bildirimlerin çoğunda rakamdan çok ayrıntıyı okumak gerekir. 28 Nisan 2026’da düzeltilen bir PrestaShop yönetim paneli açığı, 9,3 puanla kritik sınıflandırılıyor. 2026 baharında düzeltilen iki WordPress eklentisinin her biri 9,8 taşıyor. Bu üç sayı birbirine yakındır ve hiç de aynı pratik durumları anlatmaz.
- 11.334 WordPress ekosisteminde 2025’te kaydedilen güvenlik açığı
- 1.966 tanesi yüksek önem derecesinde, yani %17, toplu saldırılarda istismar edilebilir
Patchstack, State of WordPress Security in 2026 (2025 verileri)
Puanın söylemedikleri
Üç şey ve bunlar tam olarak akşamınızı belirleyen şeylerdir.
Sizi ilgilendirip ilgilendirmediğini söylemez. Kurmadığınız bir eklentideki 9,8 sizi hiç ilgilendirmez. 2025’te kaydedilen yaklaşık 1.966 yüksek önem dereceli açığın büyük çoğunluğu mağazanızdaki hiçbir bileşene dokunmaz. Puan herkes için aynıdır; maruziyet değil.
Açığın istismar edilip edilmediğini söylemez. Bir WordPress form eklentisindeki 9,8 puanlı kritik açık 18 Mart 2026’da düzeltildi. Etkin istismar 13 Nisan 2026’da başladı. Puan ilk gün de bir ay sonra da aynıydı: durum tamamen değişirken puan yerinde durur.
Size neye mal olacağını söylemez. Mayıs 2026’da bir PrestaShop kargo modülü hakkında yayınlanan bildirim 8,6 puan taşıyor, yani öncekilerden düşük. Açığın ifşa ettikleri: taşıyıcının API kimlik bilgileri, gönderici hesap numaraları ve müşterilerin kişisel verileri — adlar, posta adresleri, telefonlar. Daha düşük bir puanın sizin için daha ağır sonuçları olabilir, çünkü not teknik etkiyi ölçer, kişisel veri ihlalini ele alma yükümlülüğünüzü değil.
Tek başına mı, yoksa başka bir açıkla zincirlenmiş mi
Bazı açıklar tek başına az ağırlık taşır, birleştiğinde ciddileşir. 17 Temmuz 2026 tarihli acil WordPress güncellemesi bunun tam örneğidir. İki açık düzeltildi, iki farklı sınıflandırma: WordPress.org 6.8 sürümünden beri var olan, kolaylaştırılmış bir SQL enjeksiyonu olan ilkini kritik; 6.9’da eklenen, toplu REST API üzerinde bir rota karışıklığı olan ikincisini yüksek önem derecesinde sınıflandırıyor. Ayrı ayrı ele alındığında aynı etiketi taşımıyorlar. Zincirlendiklerinde ise 6.9.x ve 7.0.x kurulumlarında kimlik doğrulaması olmadan uzaktan kod çalıştırmaya izin veriyorlar; zorunlu otomatik güncellemelerin etkinleştirilmesinin nedeni budur.
Aynı ikinci açık için Tenable 9,8 CVSS puanı yayınlıyor, WordPress.org ise «yüksek» ifadesini kullanıyor. Bu bir çelişki değildir ve ikisinden birinin hatası da değildir. Bir not, onu veren tarafın varsayımlarına bağlıdır: açığın hangi bağlamda değerlendirildiği, hangi ön koşulların kabul edildiği ve özellikle değerlendiricinin başka bir açıkla zincirlenme olasılığını hesaba katıp katmadığı. İki kaynak ayrıştığında pratik okuma basittir: süreyi belirlemek için yüksek olanı esas alın, farkın nedenini yalnızca vaktiniz varsa araştırın.
Zincirlenme meselesi, güncellemeleri yalnızca görünen rakama göre sıralamamak gerektiğini de açıklar. Kısmi erişim veren, orta düzeyde puanlanmış bir açık, ikinci basamağı henüz yayınlanmamış bir zincirin ilk basamağı olabilir.
Bir güvenlik bildirimini okurken kontrol edilecekler
-
Kimlik doğrulaması olmadan istismar edilebiliyor mu?
Aciliyeti bakım maddesinden ayıran ölçüt budur. «Kimlik doğrulamasız», internetteki herkesin hesapsız, geniş ölçekte ve otomatik olarak deneyebileceği anlamına gelir: PrestaShop yönlendirmeli arama modülüne ilişkin 10,0 puanlı bildirimin profili budur, tek bir istekle istismar edilebiliyordu. Hesap gerekiyorsa olası saldırgan kitlesi ciddi biçimde daralır.
-
Bu bileşen bende var mı ve tam olarak hangi sürümde?
Bir bildirim her zaman bir sürüm aralığı belirtir. 12 Mayıs 2026’da düzeltilen bir WordPress istatistik eklentisinde yalnızca 3.4.0 ve 3.4.1 sürümleri etkileniyordu, düzeltilmiş sürüm 3.4.2 idi. Tek bir sürüm farkı, maruz kalmış bir mağaza ile rahat bir mağazayı ayırır. Her şeyden önce sürüm numaranızı not edin.
-
Gerçek koşullarda istismar ediliyor mu?
Bildirimde veya takip yayınlarında etkin istismar, kamuya açık gösterim kodu ya da gözlemlenen saldırı hacimleri geçiyor mu bakın. 17 Temmuz 2026 tarihli WordPress güncellemesinde, açıklamadan birkaç saat sonra kamuya açık gösterim kodları ortaya çıktı. Bu nokta sürenizi puandan çok daha fazla değiştirir.
-
Düzeltilmiş bir sürüm var mı, hiç?
Her zaman yoktur. 8,6 puanlı PrestaShop kargo modülünde hiçbir düzeltme yayınlanmayacak: yayıncı artık faaliyette değil. «Düzeltilmiş sürüm» alanı boşsa tek cevap bileşeni kaldırmaktır; asla var olmayacak daha yeni bir sürümle değiştirmek değil.
Konuyla ilgili diğer sayfalar
-
Mağazanızı ilgilendiren açıkları takip etme
Sizi gerçekten ilgilendiren bildirimleri nerede ve hangi sıklıkta okuyacağınız.
-
Acil güvenlik güncellemesi
Üç sorunun da cevabı «evet» olduğunda ne yapmanız gerektiği.
-
Terk edilmiş modüller ve eklentiler
Düzeltilmiş sürümün hiç olmadığı ve bileşeni kaldırmak gereken durum.
-
Sitemin ele geçirilip geçirilmediğini kontrol etmek
Bir bildirim çıktığında ve savunmasız sürümde olduğunuzda yapılacak kontroller.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.