Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Eklentilerim için ödeme yaptım: daha mı korunaklıyım

Sezgi makul: parasını alan bir yayıncının kodunu inceletecek imkânı vardır. Ancak bu açıkları derleyen kuruluşların yayınladığı rakamlar çok daha az rahatlatıcı bir tablo çiziyor.

Sorunumu anlatayım Mesaj gönderin

Fiyat gerçekte neyi satın alır

Akıl yürütme ilke olarak tutarlı: satışlarından geçinen bir yayıncı birini işe alabilir, destek verebilir, hızlı yayın yapabilir. Bu doğru ve bir bileşenin her zaman ücretsiz sürümünü seçmeyi asla önermiyorum. Ancak faturanın gerçekte neyi kapsadığı konusunda kesin olmak gerekir.

Fatura desteği kapsar: bir şey çalışmadığında yanıt veren birini. Ücretsiz sürümde bulunmayan işlevleri kapsar. Bazen belirli bir süre için yazılı bir bakım taahhüdünü kapsar ve bu, uyumluluk güncellemelerini güvence altına alır. Bunlar yararlı üç şeydir ve ben de öneririm.

Neredeyse hiç kapsamadığı şey ise, kodun bu işi meslek edinmiş biri tarafından güvenlik açısından incelenmesidir. Bir modülün fiyatında, satışa sunulmadan önce dışarıdan bir gözün eksik yetki denetimlerini veya süzülmemiş girdileri aradığını garanti eden hiçbir şey yoktur. Destek kalitesi ile kodun güvenlik kalitesi ayrı boyutlardır ve ödeme yapmak esas olarak birincisini iyileştirir.

  • %76 premium bileşenlerde bildirilen güvenlik açığı istismar edilebilir durumdaydı
  • %59 premium bileşenlere ilişkin bildirim yüksek öncelikliydi
  • 3 kat fazla premium tarafta, ücretsiz tarafa kıyasla fiilen istismar edilen güvenlik açığı

Patchstack, State of WordPress Security in 2026 (2025 yılı verileri)

Ücretli bileşenler neden yapısal olarak daha az izleniyor

Bu rakamları « ücretli olan daha kötüdür » diye okumuyorum. Bu da tersi kadar yanlış olurdu ve yanlılığı görmek kolay: ücretli bir bileşen çoğu zaman daha karmaşıktır, sipariş verilerine daha yakındır ve ödeme gücü olan mağazalarda kuruludur, dolayısıyla daha ilgi çekicidir. Ancak üç yapısal mekanizma gerçekten ağır basar ve bunlar yazarlarının ciddiyetiyle değil, bu eklentilerin dolaşım biçimiyle ilgilidir.

  • Kamuya açık depodan geçmezler. Resmî bir depoda yayınlanan bir bileşeni herkes görebilir, gönüllüler inceler, otomatik araçlar tarar ve bir açık doğrulandığı gün depodan kaldırılabilir. Yayıncısının kendi sitesinden satılan bir bileşeni yalnızca satın alanlar inceler.
  • Deponun otomatik güncellemelerinden yararlanmazlar. CMS’in yerleşik güncelleme mekanizması yalnızca resmî kanalı görür. Ücretli bir eklenti, geçerli ve doğru yapılandırılmış olması gereken, abonelik bittiğinde çoğu zaman çalışmayı durduran kendi lisans sistemi üzerinden güncellenir.
  • Açıkları daha az sıklıkla kamuya bildirilir. Kodu denetlemek için önce lisans satın almak gerekir ve çok az araştırmacı bunu kendiliğinden yapar. Bir açık bu nedenle uzun süre hiçbir yerde belgelenmeden var olabilir; bu onu zararsız yapmaz, yalnızca sizin için görünmez kılar.

Genel tablo ise açıktır: 2025 yılında WordPress ekosisteminde kaydedilen 11.334 yeni güvenlik açığının, yani bir önceki yıla göre %42 fazlasının %91’i eklentileri, %9’u temaları ilgilendiriyordu. CMS çekirdeğinde ise yalnızca 6 açık vardı ve hepsi düşük önem derecesindeydi. Risk platformdan değil, ona eklenen şeylerden gelir; ücretli olsun ya da olmasın.

Akıl yürütmeyi değiştiren üç örnek

Ödeme yapmak bizzat maruziyet nedeni olabilir. Haziran 2026’da ShapedPlugin adlı yayıncının derleme ve dağıtım altyapısı ele geçirildi: Pro eklentilerinin birkaç sürümü, site yapılandırmasını, yönetici hesaplarını, e-posta gönderim kimlik bilgilerini ve son üç ayın WooCommerce siparişlerini dışarı aktaran kodla dağıtıldı. Giderim 16 Haziran 2026’da başladı, yayın 22 Haziran 2026’da yapıldı ve referans CVE-2026-10735, puan 9,8. Burada önemli olan nokta şu: yalnızca yayıncının kendi kanalından dağıtılan Pro sürümler etkilenmişti. WordPress.org deposunda yayınlanan ücretsiz sürümler etkilenmedi.

Önde gelen bir yayıncı da bağışık değildir. PrestaShop tarafından yayınlanan resmî ps_checkout modülü, 9,1 puanlı CVE-2025-61922 açığından etkilendi: Express Checkout işlevindeki eksik bir doğrulama, hiçbir yetki ve kullanıcı etkileşimi gerekmeden bir müşteri hesabının e-posta adresi üzerinden ele geçirilmesine izin veriyordu. Düzeltmeler 16 Ekim 2025’te 4.4.1 ve 5.0.5 sürümleriyle yayınlandı. İmkânlar ve ciddiyet riski azaltır, ortadan kaldırmaz.

Bir sözleşme, yayıncısından uzun yaşamaz. Mayıs 2026’da yayınlanan bir duyuru, PrestaShop için bir kargo modülünde 8,6 puanlı CVE-2026-39079 açığını belgeledi: modülün günlük klasörü herkese açıktı ve API kimlik bilgilerini ile müşterilerin kişisel verilerini ifşa ediyordu. Hiçbir yama yayınlanmayacak: yayıncı artık faaliyette değil. Tek çözüm modülü silmektir, devre dışı bırakmak yetmez. Satın almanın kör noktası budur: bir yazılıma ödeme yaparsınız, onu sürdüren tarafın kalıcılığına değil.

Bir yayıncıyı fiyatı dışında nasıl değerlendirirsiniz

  1. Yayın sıklığı

    Son iki yılın sürüm günlüğüne bakın. Küçük düzeltmeler dâhil düzenli yayın yapan bir yayıncının süreci canlıdır. CMS birkaç kez değişmişken on sekiz aydır donmuş bir bileşen, fiyatı ne olursa olsun bir kumardır.

  2. Bir güvenlik sayfasının varlığı

    Açık bildirmek için bir adres, bir açıklama prosedürü, yayınlanmış duyuruların geçmişi. Bildirim almak için hiçbir şey öngörmemiş bir yayıncı, siz müşterisi olduğunuz için daha hızlı davranmayacaktır.

  3. Geçmiş duyurulardaki gözlenen tepki hızı

    Bileşenleri hakkında daha önce yayınlanmış güvenlik duyurularını arayın ve bildirim ile düzeltilmiş sürüm arasındaki süreyi ölçün. Ticari vaatlere değil, olgulara dayanan tek gösterge budur.

  4. Ödeme yapmadan önce sorulacak soru

    « Bu modülde bir açık yayınlanırsa bana nasıl haber verilecek? » Güvenlik duyuru listesi, yönetim panelinde bildirim ve yazılı bir taahhüt yoksa gerçek yanıt şudur: haber verilmeyecek ve izlemek size düşecek.

Konuyla ilgili diğer sayfalar

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

symptomes
depuis-quand
sauvegarde
acces-admin (facultatif)
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

Bundan ücretsiz eklentilerin daha güvenli olduğu sonucu mu çıkar?
Hayır ve bu, rakamların yanlış okunması olurdu. Kayda geçen güvenlik açıklarının ezici çoğunluğu hacim olarak ücretsiz bileşenlere aittir. Premium rakamların gösterdiği şey, fiyatın bir güvenlik göstergesi olmadığıdır: faturanın tutarını değil, yayıncıyı, yayın sıklığını ve bildirimleri ele alma biçimini değerlendirin.
Süresi dolmuş bir lisans güvenlik sorunu yaratır mı?
Evet, neredeyse her zaman. Çoğu ücretli bileşende güncellemeleri indirme yetkisini lisans verir. Süresi dolmuş bir lisans, modülün çalışmaya devam ettiği ama sona erme günündeki sürümde donduğu anlamına gelir; sonrasında bir güvenlik yaması çıksa bile. Bu, başka açılardan iyi bakılan mağazalarda bulduğum savunmasız bileşenlerin en yaygın nedenlerinden biridir.
Ücretli eklentilerimin otomatik güncellenip güncellenmediğini nasıl anlarım?
Bileşen bileşen kontrol edin: yeni bir sürüm yönetim panelinde görünüyor mu, yoksa yayıncının sitesine giriş yapıp indirmek mi gerekiyor? CMS’in yerleşik mekanizması yalnızca resmî kanalı görür; geri kalan her şey, etkin ve doğru yapılandırılmış olması gereken, yayıncıya özgü bir lisans sistemine bağlıdır.
Yayıncısı ortadan kaybolmuş ücretli bir modülü ne yapmalıyım?
Yalnızca devre dışı bırakmayın, silin: birçok kurulumda devre dışı bırakılmış bir modülün dosyaları erişilebilir ve çalıştırılabilir kalır. Vazgeçilmez bir işlevi varsa değiştirilmesini planlayın ve o zamana kadar dosyalarına erişimi sunucu düzeyinde olabildiğince kısıtlayın.
Platformun resmî bir modülü, üçüncü taraf bir modülden daha güvenilir midir?
Genellikle daha iyi takip edilir; net bir bildirim süreci ve hızlı yayınlanan düzeltmeleri vardır, bu da çok şey ifade eder. Ancak muaf değildir: resmî bir PrestaShop modülü, müşteri hesaplarının ele geçirilmesine izin veren 9,1 puanlı bir açıktan etkilendi ve Ekim 2025’te düzeltildi. Fark, açıkların bulunmamasında değil, ne kadar hızlı giderildiğindedir.