Eklentilerim için ödeme yaptım: daha mı korunaklıyım
Sezgi makul: parasını alan bir yayıncının kodunu inceletecek imkânı vardır. Ancak bu açıkları derleyen kuruluşların yayınladığı rakamlar çok daha az rahatlatıcı bir tablo çiziyor.
Fiyat gerçekte neyi satın alır
Akıl yürütme ilke olarak tutarlı: satışlarından geçinen bir yayıncı birini işe alabilir, destek verebilir, hızlı yayın yapabilir. Bu doğru ve bir bileşenin her zaman ücretsiz sürümünü seçmeyi asla önermiyorum. Ancak faturanın gerçekte neyi kapsadığı konusunda kesin olmak gerekir.
Fatura desteği kapsar: bir şey çalışmadığında yanıt veren birini. Ücretsiz sürümde bulunmayan işlevleri kapsar. Bazen belirli bir süre için yazılı bir bakım taahhüdünü kapsar ve bu, uyumluluk güncellemelerini güvence altına alır. Bunlar yararlı üç şeydir ve ben de öneririm.
Neredeyse hiç kapsamadığı şey ise, kodun bu işi meslek edinmiş biri tarafından güvenlik açısından incelenmesidir. Bir modülün fiyatında, satışa sunulmadan önce dışarıdan bir gözün eksik yetki denetimlerini veya süzülmemiş girdileri aradığını garanti eden hiçbir şey yoktur. Destek kalitesi ile kodun güvenlik kalitesi ayrı boyutlardır ve ödeme yapmak esas olarak birincisini iyileştirir.
- %76 premium bileşenlerde bildirilen güvenlik açığı istismar edilebilir durumdaydı
- %59 premium bileşenlere ilişkin bildirim yüksek öncelikliydi
- 3 kat fazla premium tarafta, ücretsiz tarafa kıyasla fiilen istismar edilen güvenlik açığı
Patchstack, State of WordPress Security in 2026 (2025 yılı verileri)
Ücretli bileşenler neden yapısal olarak daha az izleniyor
Bu rakamları « ücretli olan daha kötüdür » diye okumuyorum. Bu da tersi kadar yanlış olurdu ve yanlılığı görmek kolay: ücretli bir bileşen çoğu zaman daha karmaşıktır, sipariş verilerine daha yakındır ve ödeme gücü olan mağazalarda kuruludur, dolayısıyla daha ilgi çekicidir. Ancak üç yapısal mekanizma gerçekten ağır basar ve bunlar yazarlarının ciddiyetiyle değil, bu eklentilerin dolaşım biçimiyle ilgilidir.
- Kamuya açık depodan geçmezler. Resmî bir depoda yayınlanan bir bileşeni herkes görebilir, gönüllüler inceler, otomatik araçlar tarar ve bir açık doğrulandığı gün depodan kaldırılabilir. Yayıncısının kendi sitesinden satılan bir bileşeni yalnızca satın alanlar inceler.
- Deponun otomatik güncellemelerinden yararlanmazlar. CMS’in yerleşik güncelleme mekanizması yalnızca resmî kanalı görür. Ücretli bir eklenti, geçerli ve doğru yapılandırılmış olması gereken, abonelik bittiğinde çoğu zaman çalışmayı durduran kendi lisans sistemi üzerinden güncellenir.
- Açıkları daha az sıklıkla kamuya bildirilir. Kodu denetlemek için önce lisans satın almak gerekir ve çok az araştırmacı bunu kendiliğinden yapar. Bir açık bu nedenle uzun süre hiçbir yerde belgelenmeden var olabilir; bu onu zararsız yapmaz, yalnızca sizin için görünmez kılar.
Genel tablo ise açıktır: 2025 yılında WordPress ekosisteminde kaydedilen 11.334 yeni güvenlik açığının, yani bir önceki yıla göre %42 fazlasının %91’i eklentileri, %9’u temaları ilgilendiriyordu. CMS çekirdeğinde ise yalnızca 6 açık vardı ve hepsi düşük önem derecesindeydi. Risk platformdan değil, ona eklenen şeylerden gelir; ücretli olsun ya da olmasın.
Akıl yürütmeyi değiştiren üç örnek
Ödeme yapmak bizzat maruziyet nedeni olabilir. Haziran 2026’da ShapedPlugin adlı yayıncının derleme ve dağıtım altyapısı ele geçirildi: Pro eklentilerinin birkaç sürümü, site yapılandırmasını, yönetici hesaplarını, e-posta gönderim kimlik bilgilerini ve son üç ayın WooCommerce siparişlerini dışarı aktaran kodla dağıtıldı. Giderim 16 Haziran 2026’da başladı, yayın 22 Haziran 2026’da yapıldı ve referans CVE-2026-10735, puan 9,8. Burada önemli olan nokta şu: yalnızca yayıncının kendi kanalından dağıtılan Pro sürümler etkilenmişti. WordPress.org deposunda yayınlanan ücretsiz sürümler etkilenmedi.
Önde gelen bir yayıncı da bağışık değildir. PrestaShop tarafından yayınlanan resmî ps_checkout modülü, 9,1 puanlı CVE-2025-61922 açığından etkilendi: Express Checkout işlevindeki eksik bir doğrulama, hiçbir yetki ve kullanıcı etkileşimi gerekmeden bir müşteri hesabının e-posta adresi üzerinden ele geçirilmesine izin veriyordu. Düzeltmeler 16 Ekim 2025’te 4.4.1 ve 5.0.5 sürümleriyle yayınlandı. İmkânlar ve ciddiyet riski azaltır, ortadan kaldırmaz.
Bir sözleşme, yayıncısından uzun yaşamaz. Mayıs 2026’da yayınlanan bir duyuru, PrestaShop için bir kargo modülünde 8,6 puanlı CVE-2026-39079 açığını belgeledi: modülün günlük klasörü herkese açıktı ve API kimlik bilgilerini ile müşterilerin kişisel verilerini ifşa ediyordu. Hiçbir yama yayınlanmayacak: yayıncı artık faaliyette değil. Tek çözüm modülü silmektir, devre dışı bırakmak yetmez. Satın almanın kör noktası budur: bir yazılıma ödeme yaparsınız, onu sürdüren tarafın kalıcılığına değil.
Bir yayıncıyı fiyatı dışında nasıl değerlendirirsiniz
-
Yayın sıklığı
Son iki yılın sürüm günlüğüne bakın. Küçük düzeltmeler dâhil düzenli yayın yapan bir yayıncının süreci canlıdır. CMS birkaç kez değişmişken on sekiz aydır donmuş bir bileşen, fiyatı ne olursa olsun bir kumardır.
-
Bir güvenlik sayfasının varlığı
Açık bildirmek için bir adres, bir açıklama prosedürü, yayınlanmış duyuruların geçmişi. Bildirim almak için hiçbir şey öngörmemiş bir yayıncı, siz müşterisi olduğunuz için daha hızlı davranmayacaktır.
-
Geçmiş duyurulardaki gözlenen tepki hızı
Bileşenleri hakkında daha önce yayınlanmış güvenlik duyurularını arayın ve bildirim ile düzeltilmiş sürüm arasındaki süreyi ölçün. Ticari vaatlere değil, olgulara dayanan tek gösterge budur.
-
Ödeme yapmadan önce sorulacak soru
« Bu modülde bir açık yayınlanırsa bana nasıl haber verilecek? » Güvenlik duyuru listesi, yönetim panelinde bildirim ve yazılı bir taahhüt yoksa gerçek yanıt şudur: haber verilmeyecek ve izlemek size düşecek.
Konuyla ilgili diğer sayfalar
-
Terk edilmiş modüller ve eklentiler
Ücretli olsun ya da olmasın, yayıncı yama yayınlamayı bıraktığında ne olur.
-
Mağazanızı ilgilendiren açıkları takip etme
Kimsenin sizi uyarmayacağı bileşenler için nasıl haberdar olunur.
-
Güncellemeden önce eklentileri kontrol etme
Siteye dokunmadan önce sürümlerin ve lisansların envanterini çıkarmak.
-
PrestaShop modülleri
Bir mağazanın üçüncü taraf modüllerinde en sık karşılaştığım sorunlar.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.