Yirmi dört saat içinde iki tane WooCommerce güvenlik uyarısı gelmesi ne tesadüf ne de kötü bir hafta. Bu, işini yapan bir güvenlik hattının nasıl göründüğü. Altı ayda bir tane yerine bir günde iki tane görmek daha iyidir; çünkü diğer ihtimalde bu açıklar hâlâ oradadır, kimse bakmamıştır.
Bu gece ilk yamalayacağın şey WooCommerce Subscriptions. Aynı gün içinde yamalayacağın ikinci şey Stripe for WooCommerce. İkisi de Automattic’in kendi iç güvenlik incelemesinden çıktı, ikisinin de yamalı sürümü şu anda hazır ve ikisi de ortalama bir WooCommerce mağazasında doğrudan para akışının üstünde oturan eklentiler. Bugünkü yazının özü bu: hangisi önce gider, neden, ve bu örüntü iki hafta önce yazdığımız WooCommerce Foundations girişimi hakkında ne söylüyor.
Yeterince sayıda pazar öğleden sonrası olay çağrısında bulundum ki bunun şeklini tanıyorum: “her şey bitti” değil, “biri tarayıcıyla fark etmeden önce yirmi dört saatin var, hadi bu akşam halledelim”. Çerçeve bu. Şimdi habere geçelim.
Aslında yeni olan ne
5 Ağustos 2026’da WooCommerce Geliştirici Blogu WooCommerce Subscriptions için bir güvenlik uyarısı yayımladı. 9.1.0‘dan önceki her sürüm etkileniyor. Uyarı, Automattic’in iç güvenlik incelemesinde bulunan birden fazla soruna işaret ediyor ve en kötüsünü olağandışı bir dürüstlükle söylüyor: “yetkisiz bir kullanıcı site kontrolünü ele geçirebilir.” İki kere okunacak cümle o. Bu bir müşteri verisi sızıntısı değil, ödeme atlatması da değil; doğrudan admin’e giden bir yol. Çözüm tek bir güncelleme: 9.1.0 veya sonrası. Aktif olarak sömürüldüğüne dair kanıt yok; endişeli olanlar için uyarı klasik olay sonrası hijyenini öneriyor: log ve dosyaları denetle, admin hesaplarını gözden geçir, şüpheli dosyaları kaldır, parolaları sıfırla, API anahtarlarını döndür.
Yirmi dört saat geçmeden, 6 Ağustos 2026’da Brian Coords Stripe for WooCommerce eklentisi için ikinci bir güvenlik güncellemesi yayımladı. Etkilenen aralık 9.7.0 ile 10.8.4 arası. Yamalı ana sürüm 10.8.5; ayrıca eski ana sürüm hatlarına yansıtılmış yamalar var (10.7.2, 10.6.3, 10.5.4, 10.4.1, 10.3.2, 10.2.1, 10.1.1, 10.0.2, 9.9.3, 9.8.2, 9.7.2) — yani daha eski bir sürüm hattındaki kimsenin “gecikeceğim” bahanesi yok. Buradaki ciddiyet Subscriptions’tan farklı: en kötü senaryo, belirli koşullar altında “etkilenen mağazanın erişilemez hale gelmesi”. Müşteri ya da ödeme verisi ifşası yok. Gizlilik değil, erişilebilirlik. O da iç testte yakalanmış, o da için sömürüldüğüne dair kanıt yok.
İki uyarının paylaştığı bir şablon var, tek başına dikkat çekmeye değer: iç inceleme, desteklenen minör hatlar arasında koordineli geriye taşıma, filo güncellenirken teknik detayın gizli tutulduğu için genel yazıda CVE numarası yok. Bu, projenin WooCommerce 11.0 ertelenme notunda kullandığı tonun aynısı; birkaç gün önce Matt’in Defensive Data Design yazısındaki tonun da aynısı. Burada oluşan bir doktrin var; bu hafta gerçek zamanlı uygulandığını görüyorsun.
WordPress ve WooCommerce çalışanları için neden önemli
Tanıdığım her WooCommerce ajansının bakım altındaki her mağazasında bu iki eklentiden en az biri var. Subscriptions, bir WooCommerce kurulumunu tekrarlayan gelire çeviren eklenti; Stripe for WooCommerce ise 2022 sonrasında kurduğum her tüketici mağazasında gördüğüm iki ödeme geçidinden biri. İkisi aynı siteye kuruluysa bu hafta iki yamalın var ve sıra önemli.
Önce Subscriptions, üstelik yakın rekabet yok. “Site kontrolünü ele geçirme” etkinin tavanı. Müşteri portföyünde eski bir sürüme sabitlenmiş Subscriptions kurulumu varsa (önceki bir ajanstan devraldıkların, “istikrar için” otomatik güncellemenin kapatıldığı bir hosting planındakiler) — o mağazalar bu akşamın işi. Stripe ertesi günün işi. “Erişilemezlik” kötü; bir Kara Cuma’da felaket; ama sıradan bir perşembe günü bu bir hizmet kesintisi, bir ihlal değil.
Daha geniş sinyal, iki uyarıdan tek başına daha ilgi çekici. Automattic, 13 Temmuz tarihli WooCommerce 11.0 ön sürüm notlarında ve tüm çeyreği çerçeveleyen Foundations girişiminde, mühendislik bütçesinin daha büyük bir kısmını çekirdek güvenilirlik, performans ve evet, güvenlik incelemesine ayıracağını halka açık şekilde taahhüt etmişti. Bir hafta içinde iki bildirim, ikisi de iç testten, ikisinde de desteklenen hatlar arasında koordineli geriye taşıma — bu taahhüt bir blog yazısı olmaktan çıkıp bir iş akışına dönüştüğünde tam da böyle görünür. Barındırmalı bir e-ticaret platformunda bu disiplini göremezsin; “bir düzeltme dağıttık” cümlesini görürsün, adli izi yok.
Ben olsam ne yapardım (ve ne yapmazdım)
Bu akşam, şu sırayla:
- Bakım altındaki her mağazada
wp plugin list --format=jsonçalıştır,woocommerce-subscriptions‘ı süz ve 9.1.0’ın altındaki her kurulumu listele. O liste bu akşamın kuyruğu. - Özel bir kasa akışı, abonelik bağlı bir üyelik eklentisi ya da abonelik yaşam döngüsüne dokunan bir Zapier/webhook entegrasyonu ile birlikte WooCommerce Subscriptions çalıştıran her şey için önce bir klon üzerinde deneme yap. Uyarı yüzeyde tek dosyalık bir yama, ama ekosistemin en büyük tekrarlayan gelir eklentisinde majör sürüm sıçraması on beş dakikalık dikkati hak eder.
- Güncellemeyi yolla. Otomatik güncelleme yoluna zaten güvendiğin sitelerde çalışsın; güvenmediğin sitelerde tıklamayı kendin yap ve Eklentiler ekranındaki sürümü sekmeyi kapatmadan önce doğrula.
- Aynı geçiş, ikinci kolon: 9.7.0 ile 10.8.4 arasında Stripe for WooCommerce çalıştıran her mağazaya karşılık gelen yamalı sürümü kur. Bu ikincisi için yarın sabah da olur; mümkünse Subscriptions penceresiyle üst üste bindirme.
- Stripe for WooCommerce’in daha eski bir majör hattındaki müşteriler için geriye taşınmış sürüm listesi dostun. Değişiklik günlüğü derli toplu göründü diye bugün majör sıçramayı zorlama; bulunduğun hatta karşılık gelen yamalı sürümü kur ve majör yükseltmeyi ay içinde kendi değişiklik penceresine planla.
Yapmayacağım üç şey. Bir, müşterilere “kritik güvenlik açığı, hemen harekete geçin” diyen panikli bir e-posta yazma. Sakin sürümünü yaz: “Automattic bu hafta iki soru bildirdi, portföyümüzdeki her mağazayı yamaladık, özet burada.” Yönetişim katmanı çalıştığında böyle konuşur. İki, Stripe güncellemesi sonrası kasada on dakikalık duman testini atlama: kart, kayıtlı kart, 3-D Secure ekranı, tek bir iade. Dünyanın en kısa testi; son beş yıldır beni bulan her regresyonu bu yakaladı. Üç, sunuş cümlesi “Automattic bildirdiğinde biz de bildiririz” olan hiçbir “WooCommerce güvenlik paneli” eklentisini kurma. Zaten bildirim alıyorsun — geliştirici blogunun RSS akışı ve güncelleme bildirimlerin doğru kaynak; bir güvenlik uyarısıyla arana üçüncü taraf bir katman koymak güven yönünün tam tersi.
Yirmi dört saatte iki uyarı, uykunu kaçıracak hikâye değil. Asıl hikâye şu: onları üreten hat, önümüzdeki on yıl boyunca hiç duymayacağın uyarıları sessizce üretecek olan hat ile aynı. Değer önerisi bu; kurumsal mağazaları hâlâ bu stack üstüne kurmamızın nedeni de bu.
Last modified: Ağustos 7, 2026
United States / English
Slovensko / Slovenčina
Canada / Français
Türkiye / Türkçe