# Terk edilmiş modüller ve eklentiler: gerçek birinci saldırı vektörü

> Zayıf bir paroladan önce, yanlış yapılandırılmış bir sunucudan önce, en yaygın giriş noktası artık kimsenin güncellemediği, tek seferlik bir özellik için kurulup sonra unutulan bir modül veya eklentidir.

- Source canonique : [https://allaux.fr/tr/securite/modules-et-extensions-abandonnes](https://allaux.fr/tr/securite/modules-et-extensions-abandonnes)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Devre dışı olanlar dâhil kurulu tüm modülleri listeleyin ve her biri için yayıncısının en son sürüm tarihini not edin. Yıllardır hiçbir şey yayımlanmayan ve işlevini artık kullanmadığınız bir modül yalnızca devre dışı bırakılmamalı, sunucudan silinmelidir: dosyaları dizinde durduğu sürece web sunucusu tarafından erişilebilir kalır.

## Terk edilmiş bir modül aslında nedir

Terk edilmiş bir modül mutlaka eski veya görünür şekilde bozuk olmak zorunda değildir. Bir gün belirli bir ihtiyaç için kurulmuş bir modüldür: bir ödeme yöntemi, promosyon banner'ı, bir sosyal medya entegrasyonu. Ardından aktif olarak kullanılmadan veya izlenmeden yerinde bırakılır. Yayıncısı faaliyetini durdurmuş, bakımını bırakmış veya mağazanızda hâlâ çalışan eski bir sürüm için artık yama yayınlamıyor olabilir.

CMS çekirdeği ise gelişmeye devam eder. Yeni sürümler bazen modülleri dolaylı olarak etkileyen güvenlik düzeltmeleri içerir ve yıllardır değişmemiş kodda düzenli olarak yeni açıklar keşfedilir. Terk edilmiş bir modül yalnızca işe yaramaz hâle gelmez: sitenin geri kalanının güvenlik seviyesinden giderek uzaklaşan bir bölge hâline gelir.

| Valeur | Description |
|---|---|
| %39,1 | ele geçirilen CMS uygulaması, enfeksiyon anında zaten güncel değildi |
| %13,97 | ele geçirilen sitede, giderim anında en az bir savunmasız eklenti veya tema vardı |

Source : Sucuri 2023 Hacked Website & Malware Threat Report

## Slider Revolution örneği: sahip olduğunuzu bile bilmediğiniz bir eklenti

Aralık 2014'te "SoakSoak" olarak bilinen kampanya, Slider Revolution eklentisindeki bir açık üzerinden 100.000'den fazla WordPress sitesini ele geçirdi; bu sayı Sucuri'nin dönemin yayınladığı hesaplamaya dayanıyor. Bu örneği farklı kılan şey: eklenti çoğu zaman premium temaların içine doğrudan gömülüydü, temayı satın alan kişi bunun orada olduğunu bile bilmiyordu. Bilmeden kurulduğu için elbette hiçbir zaman güncellenmedi. Sucuri ve Graham Cluley'in analizlerine göre Google, bu kampanya sırasında 11.000'den fazla alan adını kara listeye aldı. Bu, bir tüccarın varlığından haberdar olmadığı sürece izleyemeyeceği bir giriş noktasının en açık örneğidir.

## İyi bakımı yapılan bir eklenti bile geçici olarak savunmasız olabilir

> 600.000'den fazla sitede kurulu olan WooCommerce Payments modülündeki kritik bir açık olan CVE-2023-28121 (CVSS puanı 9,8), 14 Temmuz 2023'ten itibaren toplu saldırıları tetikledi; 16 Temmuz 2023'te 157.000 siteye karşı 1,3 milyon deneme ile zirveye ulaştı. Düzeltme, aktif ve ciddi bir yayıncı tarafından yayınlanan 5.6.2 sürümüyle geldi. Gerçek risk yalnızca tamamen terk edilme değildir: bir yamanın yayınlanması ile mağazanızda gerçekten uygulanması arasındaki zaman farkıdır.

## Bazı düzeltilmiş açıklar neden istismar edilebilir kalır

PrestaShop için istek listesi modülü olan blockwishlist, 2.0.0 ile 2.1.0 arası sürümlerinde CVE-2022-31101 kodlu SQL enjeksiyonunu içeriyordu; bu, 2.1.1'de düzeltildi. Çekirdekteki CVE-2022-36408 açığını (CVE-2022-31181 olarak da anılır) istismar edilebilir kılan halka buydu; söz konusu açık 1.6.0.10 ile 1.7.8.6 dahil arasındaki sürümleri etkiliyordu ve 1.7.8.7'de düzeltildi. Ancak bu belirli modülün hiç güncellenmediği veya değiştirilmediği tüm mağazalarda, giriş noktası yamanın yayınlanmasından çok sonra bile açık kaldı: açık ortadan kalkmamıştı, yalnızca harekete geçenler için bir sorun olmaktan çıkmıştı.

## Mağazanızda riskli bir modülü nasıl tespit edersiniz

1. **Son güncelleme tarihini kontrol edin** — Yönetim panelinde her modül veya eklenti genellikle sürümünü ve bazen yayın tarihini gösterir. CMS çekirdeği birkaç kez değiştiği hâlde yıllardır değişmemiş bir modül incelenmeyi hak eder.
2. **Hâlâ resmi olarak mevcut olduğunu kontrol edin** — Resmi depodan veya yayıncının mağazasından kaldırılmış ancak sitenizde hâlâ aktif olan bir modül, artık hiçbir gelecek yama almayacaktır.
3. **Belirtilen uyumluluğu kontrol edin** — CMS'inizin mevcut sürümünün çok altında bir maksimum uyumluluk beyan eden bir modülün, yayıncısı tarafından artık aktif olarak takip edilmiyor olma ihtimali yüksektir.
4. **Gerçekten gerekli olanları listeleyin** — Tek seferlik bir test veya çok önce bitmiş bir kampanya için kurulmuş ama hâlâ aktif olan bir modül, hiçbir fayda sağlamadan riskinizi artırır.

## Konuyla ilgili diğer sayfalar

- **SQL enjeksiyonları açıklandı** — Bu sayfada bahsedilen açıkların birçoğunun arkasındaki teknik mekanizma. ([/securite/injections-sql-expliquees](/securite/injections-sql-expliquees))
- **Mağazanızı ilgilendiren açıkları takip etme** — Bir saldırgan istismar etmeden önce açık duyurularını nerede ve nasıl takip edeceğiniz. ([/securite/surveiller-les-failles-qui-concernent-ma-boutique](/securite/surveiller-les-failles-qui-concernent-ma-boutique))
- **Ömrünü tamamlamış PHP sürümleri** — Hâlâ çalışan ile hâlâ güvenli olan arasındaki bir başka sessiz açık. ([/securite/versions-de-php-en-fin-de-vie](/securite/versions-de-php-en-fin-de-vie))

## FAQ

### Kullandığım bir modülün yayınlanmış bir açıktan zaten etkilenip etkilenmediğini nasıl anlarım?

Kurulu modüllerin ve sürümlerinin listesini kamuya açık güvenlik açığı veritabanlarıyla karşılaştırırım ve zaten gerçekleşmiş olabilecek bir istismarı tespit etmek için site günlüklerini incelerim.

### Artık kullanmadığım tüm modülleri silmeli miyim?

Çoğu durumda evet. Devre dışı bırakılmış ancak sunucuda hâlâ duran bir modül genellikle doğrudan çalıştırılabilir kalır, bu da onu aktif bir modülden daha güvenli yapmaz.

### Ücretli premium bir modül bu riskten muaf mıdır?

Hayır. CVE-2023-28121, resmi ve aktif olarak bakımı yapılan bir modül olan WooCommerce Payments'ı etkiliyordu. Fiyat veya yayıncının ciddiyeti riski azaltır ama asla tamamen ortadan kaldırmaz.

### Bir eklentinin haberim olmadan temamın içine gömülüp gömülmediğini nasıl anlarım?

Bu genellikle standart yönetim panelinden görünmez. Birçok premium temada Slider Revolution örneğinde olduğu gibi, gömülü üçüncü taraf kütüphanelerin varlığını doğrudan tema dosyalarında kontrol ederim.

### Modüllerimi ne sıklıkla kontrol etmeliyim?

CMS çekirdeğinin her büyük güncellemesinde bir kontrol ve en azından üç ayda bir genel bir inceleme, durmuş bir modülü sorun hâline gelmeden önce yakalamayı sağlar.
