# «Kritik, 10 üzerinden 9,8» açık: bu puan benim için ne anlama geliyor

> Güvenlik bildirimlerinin hepsinde bir puan, bir tanımlayıcı ve uzman terimleri bulunur. Bu kaydın yalnızca üç öğesi, bu akşam mı yoksa bir sonraki bakımınızda mı harekete geçeceğinizi belirler.

- Source canonique : [https://allaux.fr/tr/securite/comprendre-le-score-de-gravite-d-une-faille](https://allaux.fr/tr/securite/comprendre-le-score-de-gravite-d-une-faille)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Puanla başlamayın. Bültenden dört satır okuyun: bileşen ve yayıncısı, etkilenen sürüm aralığı, düzeltilmiş sürüm ve sömürünün hesap gerektirip gerektirmediği. Sonra kendi sürümünüzü modül veya eklenti listesinde kontrol edin. Puan yalnızca aynı akşam ikisini birden ele alamadığınızda iki bülten arasında seçim yapmaya yarar.

## Bir önem derecesi puanı gerçekte neyi ölçer

Tüm bildirimler, aynı kamuya açık tabloyla hesaplanan 10 üzerinden bir not gösterir. Bu not sizin mağazanızı değerlendirmez: açığı, teknik ölçütlerden yola çıkarak soyut olarak değerlendirir. PrestaShop’un resmi ps_checkout modülü hakkında Ekim 2025’te yayınlanan bir bildirim bu ayrışmayı iyi gösteriyor. Puan 9,1’di ve ayrıntısı şöyle okunuyor: ağ vektörü, düşük saldırı karmaşıklığı, ayrıcalık gerekmiyor, kullanıcı etkileşimi gerekmiyor. Günlük dile çevirisi: internetten erişilebilir, karmaşık bir manevra gerektirmeden, hesap gerekmeden ve kimsenin bir şeye tıklamaya yönlendirilmesine gerek kalmadan.

Bu dört koşul saldırgan lehine ne kadar uygunsa not o kadar yükselir. Ölçeğin tepesi de vardır: PrestaShop’un 3 Haziran 2026 tarihli resmi bildirimi, ps_facetedsearch yönlendirmeli arama modülü için 10,0 puan taşıyor. Açık uzaktan, hesapsız ve kimlik doğrulaması olmadan, tek bir istekle istismar edilebiliyor ve sunucunun tümüyle ele geçirilmesi mümkün. 10,0 hiçbir engel olmadığı anlamına gelir: ne ön koşul, ne şans.

İkisinin arasında kalan bildirimlerin çoğunda rakamdan çok ayrıntıyı okumak gerekir. 28 Nisan 2026’da düzeltilen bir PrestaShop yönetim paneli açığı, 9,3 puanla kritik sınıflandırılıyor. 2026 baharında düzeltilen iki WordPress eklentisinin her biri 9,8 taşıyor. Bu üç sayı birbirine yakındır ve hiç de aynı pratik durumları anlatmaz.

| Valeur | Description |
|---|---|
| 11.334 | WordPress ekosisteminde 2025’te kaydedilen güvenlik açığı |
| 1.966 | tanesi yüksek önem derecesinde, yani %17, toplu saldırılarda istismar edilebilir |

Source : Patchstack, State of WordPress Security in 2026 (2025 verileri)

## Puanın söylemedikleri

Üç şey ve bunlar tam olarak akşamınızı belirleyen şeylerdir.

Sizi ilgilendirip ilgilendirmediğini söylemez. Kurmadığınız bir eklentideki 9,8 sizi hiç ilgilendirmez. 2025’te kaydedilen yaklaşık 1.966 yüksek önem dereceli açığın büyük çoğunluğu mağazanızdaki hiçbir bileşene dokunmaz. Puan herkes için aynıdır; maruziyet değil.

Açığın istismar edilip edilmediğini söylemez. Bir WordPress form eklentisindeki 9,8 puanlı kritik açık 18 Mart 2026’da düzeltildi. Etkin istismar 13 Nisan 2026’da başladı. Puan ilk gün de bir ay sonra da aynıydı: durum tamamen değişirken puan yerinde durur.

Size neye mal olacağını söylemez. Mayıs 2026’da bir PrestaShop kargo modülü hakkında yayınlanan bildirim 8,6 puan taşıyor, yani öncekilerden düşük. Açığın ifşa ettikleri: taşıyıcının API kimlik bilgileri, gönderici hesap numaraları ve müşterilerin kişisel verileri — adlar, posta adresleri, telefonlar. Daha düşük bir puanın sizin için daha ağır sonuçları olabilir, çünkü not teknik etkiyi ölçer, kişisel veri ihlalini ele alma yükümlülüğünüzü değil.

## Tek başına mı, yoksa başka bir açıkla zincirlenmiş mi

Bazı açıklar tek başına az ağırlık taşır, birleştiğinde ciddileşir. 17 Temmuz 2026 tarihli acil WordPress güncellemesi bunun tam örneğidir. İki açık düzeltildi, iki farklı sınıflandırma: WordPress.org 6.8 sürümünden beri var olan, kolaylaştırılmış bir SQL enjeksiyonu olan ilkini kritik; 6.9’da eklenen, toplu REST API üzerinde bir rota karışıklığı olan ikincisini yüksek önem derecesinde sınıflandırıyor. Ayrı ayrı ele alındığında aynı etiketi taşımıyorlar. Zincirlendiklerinde ise 6.9.x ve 7.0.x kurulumlarında kimlik doğrulaması olmadan uzaktan kod çalıştırmaya izin veriyorlar; zorunlu otomatik güncellemelerin etkinleştirilmesinin nedeni budur.

Aynı ikinci açık için Tenable 9,8 CVSS puanı yayınlıyor, WordPress.org ise «yüksek» ifadesini kullanıyor. Bu bir çelişki değildir ve ikisinden birinin hatası da değildir. Bir not, onu veren tarafın varsayımlarına bağlıdır: açığın hangi bağlamda değerlendirildiği, hangi ön koşulların kabul edildiği ve özellikle değerlendiricinin başka bir açıkla zincirlenme olasılığını hesaba katıp katmadığı. İki kaynak ayrıştığında pratik okuma basittir: süreyi belirlemek için yüksek olanı esas alın, farkın nedenini yalnızca vaktiniz varsa araştırın.

Zincirlenme meselesi, güncellemeleri yalnızca görünen rakama göre sıralamamak gerektiğini de açıklar. Kısmi erişim veren, orta düzeyde puanlanmış bir açık, ikinci basamağı henüz yayınlanmamış bir zincirin ilk basamağı olabilir.

## Bir güvenlik bildirimini okurken kontrol edilecekler

1. **Kimlik doğrulaması olmadan istismar edilebiliyor mu?** — Aciliyeti bakım maddesinden ayıran ölçüt budur. «Kimlik doğrulamasız», internetteki herkesin hesapsız, geniş ölçekte ve otomatik olarak deneyebileceği anlamına gelir: PrestaShop yönlendirmeli arama modülüne ilişkin 10,0 puanlı bildirimin profili budur, tek bir istekle istismar edilebiliyordu. Hesap gerekiyorsa olası saldırgan kitlesi ciddi biçimde daralır.
2. **Bu bileşen bende var mı ve tam olarak hangi sürümde?** — Bir bildirim her zaman bir sürüm aralığı belirtir. 12 Mayıs 2026’da düzeltilen bir WordPress istatistik eklentisinde yalnızca 3.4.0 ve 3.4.1 sürümleri etkileniyordu, düzeltilmiş sürüm 3.4.2 idi. Tek bir sürüm farkı, maruz kalmış bir mağaza ile rahat bir mağazayı ayırır. Her şeyden önce sürüm numaranızı not edin.
3. **Gerçek koşullarda istismar ediliyor mu?** — Bildirimde veya takip yayınlarında etkin istismar, kamuya açık gösterim kodu ya da gözlemlenen saldırı hacimleri geçiyor mu bakın. 17 Temmuz 2026 tarihli WordPress güncellemesinde, açıklamadan birkaç saat sonra kamuya açık gösterim kodları ortaya çıktı. Bu nokta sürenizi puandan çok daha fazla değiştirir.
4. **Düzeltilmiş bir sürüm var mı, hiç?** — Her zaman yoktur. 8,6 puanlı PrestaShop kargo modülünde hiçbir düzeltme yayınlanmayacak: yayıncı artık faaliyette değil. «Düzeltilmiş sürüm» alanı boşsa tek cevap bileşeni kaldırmaktır; asla var olmayacak daha yeni bir sürümle değiştirmek değil.

## Bir bildirim dört satırda okunur

> Bileşen ve yayıncı: bende var mı. Etkilenen sürümler: benim sürümüm aralıkta mı. Düzeltilmiş sürüm: neye geçmeliyim ve o sürüm var mı. Kimlik doğrulaması gerekli mi: evet ya da hayır. Bu dört satır, bu akşam mı yoksa bir sonraki bakımınızda mı harekete geçeceğinize karar vermeye yeter. Puan ise yalnızca ikisini aynı anda ele alamadığınızda iki bildirim arasında seçim yapmanıza yarar.

## Konuyla ilgili diğer sayfalar

- **Mağazanızı ilgilendiren açıkları takip etme** — Sizi gerçekten ilgilendiren bildirimleri nerede ve hangi sıklıkta okuyacağınız. ([/securite/surveiller-les-failles-qui-concernent-ma-boutique](/securite/surveiller-les-failles-qui-concernent-ma-boutique))
- **Acil güvenlik güncellemesi** — Üç sorunun da cevabı «evet» olduğunda ne yapmanız gerektiği. ([/wordpress-woocommerce/mise-a-jour/urgence-securite](/wordpress-woocommerce/mise-a-jour/urgence-securite))
- **Terk edilmiş modüller ve eklentiler** — Düzeltilmiş sürümün hiç olmadığı ve bileşeni kaldırmak gereken durum. ([/securite/modules-et-extensions-abandonnes](/securite/modules-et-extensions-abandonnes))
- **Sitemin ele geçirilip geçirilmediğini kontrol etmek** — Bir bildirim çıktığında ve savunmasız sürümde olduğunuzda yapılacak kontroller. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))

## FAQ

### 9,8 puan, sitemin ele geçirileceği anlamına mı gelir?

Hayır. İlgili bileşene etkilenen bir sürümde sahipseniz açığın kolay istismar edilebildiğini ve sonuçlarının ağır olduğunu söyler. Bileşen sizde yoksa rakam sizi ilgilendirmez. Bir bildirim karşısında ilk yapılacak şey puanı okumak değil, modül listenizi ve sürüm numaralarınızı kontrol etmektir.

### Aynı açık için neden iki kaynak farklı puan veriyor?

Çünkü not, onu veren tarafın varsayımlarına bağlıdır: değerlendirme bağlamı, kabul edilen ön koşullar ve başka bir açıkla zincirlenmenin hesaba katılıp katılmadığı. Temmuz 2026 WordPress güncellemesindeki bir açık için WordPress.org «yüksek» derken Tenable 9,8 puan yayınlıyor. Süreyi belirlerken yüksek olanı esas alın.

### Bildirimde düzeltilmiş sürüm yoksa ne yapmalıyım?

Bileşeni kaldırırsınız. Mayıs 2026’da 8,6 puan alan ve yayıncısı artık faaliyette olmayan bir PrestaShop kargo modülünde durum budur: düzeltme gelmeyecek. Devre dışı bırakmak genellikle yetmez, çünkü dosyalar sunucuda kalır.

### «Orta» sınıflandırılmış bir açık göz ardı edilebilir mi?

Hayır, ama planlanabilir; bu farklı bir şeydir. Kısmi erişim veren orta düzeyde bir açık bir zincirin ilk basamağı olabilir. Temmuz 2026 WordPress güncellemesi bunu gösterdi: farklı sınıflandırılmış iki açık birleştiğinde kimlik doğrulamasız kod çalıştırmaya götürüyor.

### Harekete geçmek için açığın istismar edilmesini beklemeli miyim?

Hayır ve tarihler arasındaki boşluk kimseyi korumaz. Bir WordPress form eklentisinde düzeltme 18 Mart 2026’da çıktı, etkin istismar 13 Nisan 2026’da başladı: bu arada güncelleyenlerin o gün yapacak hiçbir şeyi yoktu.

### Tam olarak hangi sürümde olduğumu nasıl öğrenirim?

Her modül veya eklenti, sürümünü yönetim panelindeki ilgili listede gösterir. Bunu bildirimi okuduktan sonra değil, önce not edin: etkilenen sürüm aralığının sizi kapsayıp kapsamadığını söyleyen şey puan değil, bu bilgidir.
