Süreçlerinize uygun yazılımı birlikte planlayalım. Demo ve teklif için arayın: +90 546 737 48 29

TR EN DE

Yazılım güncellemeleri ve eklenti güvenliği

Web Sitesi Güvenliği · Hazırlayan: BYK Yazılım Destek Ekibi · Güncelleme: 04.10.2026

Bir yazılımda güvenlik açığı bulunduğunda geliştiricisi düzeltmeyi yayımlar ve açık kamuya duyurulur. O andan itibaren iki grup site vardır: güncellemeyi kuranlar ve kurmayanlar. Otomatik taramalar ikinci grubu arar; çünkü açığın ne olduğu artık herkesçe bilinmektedir. Web sitelerinin ele geçirilmesinde en yaygın nedenlerden biri bu yüzden karmaşık bir saldırı değil, aylardır kurulmamış bir güncellemedir.

Güncellenecek tek şey içerik yönetim sistemi değildir: eklentiler, temalar, sayfaya eklenen JavaScript kütüphaneleri, PHP'nin kendisi ve sunucu yazılımları da aynı zincirin halkalarıdır. Bu rehber, hepsini kapsayan sürdürülebilir bir güncelleme düzenini anlatır.

Güncelleme düzeninin dört adımı

  1. Envanter çıkarın: neyi güncelleyeceğinizi bilin

    Bilmediğiniz bileşeni güncelleyemezsiniz. Sitenizde çalışan her şeyi listeleyin: içerik yönetim sistemi ve sürümü, eklentiler, temalar, PHP sürümü, sayfaya eklenen JavaScript ve CSS kütüphaneleri (jQuery, Bootstrap, editörler, galeri betikleri), sunucudaki diğer yazılımlar ve üçüncü taraf hizmetlerden yüklenen betikler.

    Şema: güncellenecek katmanlar; CMS, eklenti ve tema, JavaScript kütüphaneleri, PHP, sunucu yazılımı
  2. Kullanılmayanı kaldırın

    Devre dışı bırakılmış bir eklentinin dosyaları sunucuda durmaya devam eder ve doğrudan adresle çağrılabilir. Kullanmadığınız eklenti ve temaları, eski sürüm klasörlerini, deneme kurulumlarını silin. Bileşen sayısı azaldıkça hem saldırı yüzeyi hem güncelleme yükü azalır.

    Karşılaştırma: devre dışı bırakıp bırakmak yanlış, kullanılmayan eklenti ve temayı silmek doğru
  3. Güvenli güncelleme akışı kurun

    Güncelleme korkusu genellikle "site bozulursa" endişesinden doğar. Çözüm güncellemeyi ertelemek değil, güvenle yapılabilir hâle getirmektir: önce yedek, mümkünse test kopyasında deneme, sonra canlıya alma ve kısa bir kontrol.

    Akış şeması: yedek al, test kopyasında dene, canlıda güncelle, siteyi kontrol et, kaydet
  4. Kaynağa güvenin, körü körüne değil

    Sitenize eklediğiniz her eklenti ve kütüphane, sizin adınıza çalışan başkasının kodudur. Yalnızca resmî kaynaklardan, bakımı süren bileşenleri kurun.

    Kontrol listesi: eklenti seçerken bakılacaklar; resmî kaynak, son güncelleme tarihi, bakım, izinler, lisanssız kopya olmaması

Belirtiler: geride kaldığınızı nasıl anlarsınız?

  • Yönetim panelinde bekleyen güncelleme bildirimleri birikmiş.
  • Barındırma panelinde seçili PHP sürümü, php.net'teki "Supported Versions" sayfasında artık güvenlik desteği almayan bir sürüm.
  • Sayfa kaynağında yıllar önce yayımlanmış kütüphane sürümleri görünüyor.
  • Bir eklentinin son güncellemesi çok eski ya da eklenti resmî dizinden kaldırılmış.
  • Sunucuda eski, yedek, test, v2 gibi unutulmuş kurulum klasörleri var.
  • Sitede hangi bileşenlerin kullanıldığını ve en son ne zaman güncellendiğini kimse bilmiyor.

İçerik yönetim sistemi, eklenti ve temalar

  • Güvenlik güncellemelerini otomatik kurun: Çoğu sistem küçük sürüm ve güvenlik güncellemelerini otomatik uygulayabilir. Bu ayarı açık tutun.
  • Büyük sürüm geçişlerini planlayın: Ana sürüm yükseltmelerini önce test kopyasında deneyin, uyumsuz eklentileri belirleyin.
  • Tema dosyalarını doğrudan değiştirmeyin: Değişiklikleri alt tema ya da özelleştirme alanında yapın; aksi hâlde güncelleme değişikliklerinizi siler ve güncellemeden kaçınmaya başlarsınız.
  • Duyuruları izleyin: Kullandığınız sistemin güvenlik duyurularına abone olun.

WordPress'e özgü öneriler için WordPress güvenliği rehberine bakın.

JavaScript ve CSS kütüphaneleri

jQuery, Bootstrap, zengin metin editörleri, galeri ve kaydırıcı betikleri çoğu zaman site ilk kurulduğunda eklenir ve bir daha güncellenmez. Eski sürümlerde bilinen açıklar (özellikle XSS) bulunabilir.

  • Sayfalara eklenen her <script> ve <link> etiketini listeleyin; kullanılmayanları kaldırın.
  • Kütüphaneleri desteklenen güncel sürümlerine yükseltin; büyük sürüm geçişlerinde geçiş kılavuzunu okuyun ve siteyi deneyin.
  • Kütüphaneyi kendi sunucunuzdan sunmak, üçüncü tarafın değiştirebileceği bir dosyaya bağımlılığı kaldırır.
  • CDN'den yüklüyorsanız bütünlük denetimi (SRI) kullanın: tarayıcı, dosyanın özeti beklenen değerle eşleşmezse betiği çalıştırmaz.
<!-- Sürümü sabit adres + bütünlük özeti: dosya değişirse tarayıcı çalıştırmaz -->
<script src="https://cdn.ornek-cdn.com/kutuphane/1.2.3/kutuphane.min.js"
        integrity="sha384-BURAYA_RESMI_SAYFADAKI_OZET_DEGERI_GELIR"
        crossorigin="anonymous"></script>

integrity değerini kütüphanenin resmî sayfasından ya da CDN'in sunduğu kopyala düğmesinden alın; sürümü sabitlenmiş adres kullanın ("latest" gibi değişen adreslerde özet tutmaz).

PHP ve sunucu yazılımları

Her PHP sürümü belirli bir süre etkin destek, ardından yalnızca güvenlik desteği alır; sonra destek biter ve bulunan açıklar düzeltilmez. Güncel durumu php.net'teki desteklenen sürümler sayfasından kontrol edin.

  • Barındırma panelinden PHP sürümünü desteklenen bir sürüme yükseltin. Önce test kopyasında deneyin; eski kodlar yeni sürümde hata verebilir.
  • Yazılımınız yeni PHP sürümünde çalışmıyorsa bu, yazılımın da bakım gerektirdiğinin işaretidir. Süresiz olarak eski sürümde kalmak çözüm değildir.
  • Kendi sunucunuzu yönetiyorsanız işletim sistemi, web sunucusu ve veritabanı güvenlik güncellemelerini düzenli kurun. Paylaşımlı barındırmada bu işi sağlayıcı yapar; yine de panelde size bırakılan seçimleri (PHP sürümü gibi) siz güncellersiniz.

Bağımlılık takibi

Composer ya da npm kullanan projelerde bağımlılıklar bir kilit dosyasına sürümleriyle yazılır. Paket yöneticilerinin denetim komutları, kurulu sürümlerde bilinen açık olup olmadığını bildirir.

# PHP bağımlılıkları: kurulu sürümlerde bilinen açık var mı?
composer audit

# Hangi paketlerin yeni sürümü var?
composer outdated

# JavaScript bağımlılıkları
npm audit
npm outdated
  • Kilit dosyalarını (composer.lock, package-lock.json) sürüm kontrolünde tutun; hangi sürümün kurulu olduğu böylece bilinir.
  • Denetimi düzenli çalıştırın; mümkünse otomatikleştirin.
  • Paket yöneticisi kullanmayan projelerde basit bir envanter dosyası tutun: bileşen, sürüm, kaynak, son güncelleme tarihi.
  • vendor ve node_modules klasörlerinin web üzerinden erişilebilir olmaması gerekir; mümkünse web kökünün dışında tutun.

Tedarik zinciri riski

Tedarik zinciri riski, güvendiğiniz bir bileşenin kendisinin zararlı hâle gelmesidir: eklenti el değiştirir ve yeni sahibi istenmeyen kod ekler, geliştiricinin hesabı ele geçirilir ya da ücretli bir eklentinin "ücretsiz" dağıtılan kopyasına arka kapı yerleştirilmiştir.

  • Yalnızca resmî kaynak: Eklenti ve temaları resmî dizinden ya da doğrudan geliştiricisinden alın.
  • Lisanssız (nulled) kopya kullanmayın: Bu kopyalar zararlı kod içerme olasılığı en yüksek dosyalardır ve güncelleme alamaz.
  • Bakımı süren bileşen seçin: Son güncelleme tarihine, desteklenen sürümlere ve sorun bildirimlerine verilen yanıtlara bakın.
  • Az bileşen: Küçük bir iş için büyük bir eklenti kurmak yerine gerekip gerekmediğini sorgulayın.
  • Harici betikleri sınırlayın: Sayfaya eklediğiniz her üçüncü taraf betik (sohbet, analiz, reklam) sitenizde tam yetkiyle çalışır. Gerekli olanları tutun, CSP ile kaynakları sınırlayın.
  • Güncelleme sonrası gözlem: Bir güncellemeden sonra beklenmeyen dış bağlantılar, yeni yönetici hesapları ya da yabancı betikler görürseniz güncellemeyi geri alın ve inceleyin.

Güvenli güncelleme akışı

  1. Yedek alın: Dosyalar ve veritabanı. Bkz. Web sitesi yedekleme ve izleme.
  2. Değişiklik notlarını okuyun: Güvenlik düzeltmesi mi, davranış değişikliği var mı?
  3. Test kopyasında deneyin: Mümkünse sitenin bir kopyasında; değilse düşük trafikli bir saatte.
  4. Güncelleyin ve kontrol edin: Ana sayfa, formlar, giriş, ödeme ve yönetim paneli gibi kritik akışları deneyin; hata günlüğüne bakın.
  5. Kaydedin: Ne, ne zaman, hangi sürüme güncellendi? Sorun çıkarsa neyin değiştiğini bilmek geri dönüşü hızlandırır.

Güvenlik güncellemelerini günler içinde, diğerlerini düzenli bir takvimle (ör. ayda bir) kurmak makul bir düzendir. Kritik bir açık duyurulduğunda takvimi beklemeyin.

Güncellenemeyen yazılımla ne yapılır?

Bazen güncelleme hemen mümkün olmaz: yazılımın geliştiricisi artık yoktur, yeni sürüm özelleştirmelerle uyumsuzdur ya da geçiş bütçe gerektirir. Bu durum kalıcı bir çözüm değildir, ancak geçiş tamamlanana kadar riski azaltmak için yapılabilecekler vardır:

  • Erişimi daraltın: Yönetim panelini IP kısıtı ya da ek parola katmanıyla koruyun; kullanılmayan özellikleri ve uç noktaları kapatın.
  • Öne bir süzgeç koyun: Bir WAF, bilinen açıklara yönelik istekleri sunucuya ulaşmadan engelleyebilir. Bu, yamanın yerini tutmaz; zaman kazandırır.
  • Ayırın: Eski yazılımı diğer sitelerle aynı barındırma hesabında tutmayın; ele geçirilirse zarar onunla sınırlı kalsın.
  • Yetkiyi azaltın: Veritabanı kullanıcısının yetkilerini ve yazılabilir klasörleri en aza indirin; yükleme klasörlerinde yürütmeyi kapatın.
  • Daha sık yedekleyin ve izleyin: Dosya değişikliklerini günlük kontrol edin.
  • Geçişi takvime bağlayın: "Şimdilik böyle kalsın" kararı yıllarca sürebilir. Yeni sürüme ya da başka bir yazılıma geçiş için tarih ve sorumlu belirleyin.

Sık yapılan hatalar

  • Güncelleme bildirimlerini kapatmak ya da görmezden gelmek.
  • Çekirdeği güncelleyip eklenti ve temaları unutmak.
  • Eski sürümü "ne olur ne olmaz" diye sunucuda başka bir klasörde bırakmak.
  • Güncellemeyi yedek almadan, en yoğun saatte yapmak.
  • Kütüphaneleri bir kez ekleyip sürümlerini hiç kaydetmemek.

Kontrol listesi

  • Bileşen envanteri var: CMS, eklenti, tema, kütüphane, PHP sürümü.
  • Güvenlik güncellemeleri otomatik ya da en geç birkaç gün içinde kuruluyor.
  • Kullanılmayan eklenti, tema ve eski kurulum klasörleri silindi.
  • PHP sürümü güvenlik desteği alıyor.
  • JavaScript kütüphaneleri güncel; CDN'den yüklenenlerde SRI var.
  • Bağımlılık denetimi düzenli çalıştırılıyor.
  • Eklentiler yalnızca resmî kaynaktan; lisanssız kopya yok.
  • Güncelleme öncesi yedek alınıyor, sonrası kontrol yapılıyor ve kayıt tutuluyor.

Sık sorulan sorular

Güncelleme siteyi bozarsa ne olacak?

Bu yüzden önce yedek alınır ve mümkünse test kopyasında denenir. Bozulma olasılığı, güncellenmemiş yazılımın ele geçirilme riskinden çok daha kolay yönetilir: yedekten dönmek dakikalar, saldırı sonrası temizlik günler sürer.

Otomatik güncellemeyi açmalı mıyım?

Güvenlik ve küçük sürüm güncellemeleri için evet. Büyük sürüm geçişlerini elle ve test ederek yapmak daha güvenlidir. Otomatik güncelleme açıksa otomatik yedeğin de açık olduğundan emin olun.

Sitem özel yazılım; güncelleme benim için geçerli mi?

Evet. Özel yazılımda da PHP sürümü, kullanılan kütüphaneler (PHPMailer, jQuery, editörler gibi) ve sunucu yazılımları güncellenmelidir. Bunların takibini kimin yaptığını geliştiricinizle netleştirin.

Devre dışı bıraktığım eklenti risk oluşturur mu?

Oluşturabilir. Dosyaları sunucuda durduğu sürece içindeki açık bir dosya doğrudan çağrılabilir. Kullanmıyorsanız silin.

BYK Yazılım Destek Ekibi
Bu rehber BYK Yazılım destek ekibi tarafından hazırlanır ve düzenli olarak gözden geçirilir. Son güncelleme: 04.10.2026.

İlgili rehberler

Web sitenizi birlikte gözden geçirelim

BYK Yazılım kurumsal web siteleri geliştirir. Sitenizle ilgili sorularınız için bize yazabilirsiniz.

Bize ulaşın Kurumsal web sitesi hizmetimiz