Geçen yıl bir müşterimin sitesine baktım. Orta ölçekli bir kurumsal site, 3 yıldır yayında. Panel açıldığında 28 aktif eklenti sıralanıyordu. Tek tek incelemeye başladım ve gördüklerim beni hiç şaşırtmadı, ama yine de rahatsız etti.
28 eklentinin 14’ü 2 yılı aşkın süredir güncellenmemişti. Birkaçı aynı işi paralel yapıyordu. Biri sitenin o an kullandığı PHP sürümüyle resmi olarak uyumsuz hale gelmişti. Müşteri hiçbirinden habersizdi çünkü site “çalışıyor” görünüyordu.
WordPress ile 7 yıldır çalışıyorum ve bu tabloyla defalarca karşılaştım. Eklenti seçimi, çoğu site sahibinin sandığından çok daha kritik bir karar. Bu yazıda, bir eklentiyi kurmadan önce mutlaka kontrol etmeniz gereken 7 kırmızı bayrağı ve yıllarca edindiğim sahadan notları paylaşıyorum.
Neden Bu Kadar Önemli? Rakamlar Ne Diyor?
Soyut konuşmadan önce bir veri: Patchstack’ın 2025 raporuna göre WordPress ekosisteminde 2024 yılında tespit edilen güvenlik açıklarının yüzde 96’sı eklentilerden kaynaklandı. WordPress çekirdeğinden gelen açık sayısı yalnızca 7’ydi ve hiçbiri ciddi tehdit oluşturmuyordu.
Yani WordPress’in kendisi güvenli. Riski yaratan, sitenize eklediğiniz üçüncü parti kodlardır.
Üstelik 2025 yılında WordPress ekosisteminde 11.334 yeni güvenlik açığı tespit edildi bir önceki yıla göre yüzde 42 artış. Her gün ortalama 31 yeni açık bildiriliyor.
Bu rakamları sizi korkutmak için paylaşmıyorum. Ama eklenti seçiminin neden dikkatli yapılması gerektiğini anlamak için bu bağlamı bilmek gerekiyor.
Kırmızı Bayrak #1 – Son Güncelleme Tarihi
Bir eklentinin WordPress eklenti dizinindeki sayfasını açtığınızda sağ tarafta “Son Güncelleme” bilgisini görürsünüz. Bu tarihin önemi büyük.
Pratik kural:
- 6 aydan eski: Dikkatli olun, alternatif arayın
- 1 yıldan eski: Güçlü bir neden olmadıkça kullanmayın
- 2 yıldan eski: WordPress bu eklentiyi resmi olarak “terk edilmiş” sayar kullanmayın
WordPress.org reposundaki eklentilerin yaklaşık yüzde 59’u 2 yılı aşkın süredir güncellenmemiş durumda. Bu eklentiler aktif olmaya devam ediyor ama geliştirici tarafından bakımları yapılmıyor.
Terk edilmiş bir eklentinin sorunları zaman içinde birikim yapar: Yeni PHP sürümleriyle uyumsuzluk, WordPress çekirdeğiyle çakışma ve en önemlisi yamasız güvenlik açıkları. Site şu an çalışıyor görünebilir ama sonra bir gün, beklenmedik bir anda sorun patlak verir.
Kırmızı Bayrak #2 – “Tested Up To” Uyarısı
WordPress eklenti dizininde her eklentinin “Test edildi” (Tested up to) bilgisi yazar. Bu, geliştiricinin eklentisini hangi WordPress sürümüne kadar test ettiğini gösterir.
Eğer sitenizde WordPress 6.5 çalışıyorsa ve eklentinin “Tested up to: 5.9” yazıyorsa, bu ciddi bir uyarıdır.
Eklenti belki hâlâ çalışıyor gibi görünür ama test edilmemiş demek, uyumsuzlukların keşfedilmediği anlamına gelir. Bir güncelleme sonrasında eklenti siteyi bozabilir, beyaz ekran verebilir ya da sessizce yanlış çalışmaya başlayabilir.
PHP sürümünü de kontrol edin. WordPress 6.5 ve üzeri PHP 8.0 gerektirir. PHP 7.x’e bağımlı eklentiler artık güvenlik riski taşıyor.
Kırmızı Bayrak #3 – Geliştirici Kim?
Her eklenti eşit değildir. Arkasında kim olduğu, güvenilirliği doğrudan etkiler.
Automattic, Awesome Motive (WPForms, MonsterInsights), Yoast, WP Rocket gibi bilinen şirketlerin eklentileri genellikle güvenlik standartlarını karşılar, güvenlik açıkları hızla yamalanır ve uzun vadeli destek garantisi daha yüksektir.
Tek kişilik, tanımsız bir geliştirici tarafından yazılmış eklentiler tamamen güvensiz anlamına gelmiyor ama risk profili farklıdır. Geliştirici projesini terk ettiğinde eklenti sahipsiz kalır.
Kontrol etmeniz gerekenler:
- Geliştiricinin diğer eklentileri var mı ve aktif mi?
- Geliştirici forumda kullanıcı sorularını yanıtlıyor mu?
- Şirket mi, bireysel geliştirici mi?
- Güvenlik açığı bildirimlerine kaç günde yamla yanıt veriyor?
Bu son soruyu Patchstack veya WPScan üzerinden eklenti adını aratarak öğrenebilirsiniz. Açık bildirimi yapıldıktan 24-48 saat içinde yama yayınlayan geliştiriciler güvenilirdir. Haftalarca ya da aylarca açık bırakanlardan uzak durmak gerekir.
Kırmızı Bayrak #4 – Aynı İşi Yapan Birden Fazla Eklenti
Müşteri sitelerinde sıkça gördüğüm bir tablo: İki farklı önbellekleme eklentisi aktif, üç farklı form eklentisi kurulu ama yalnızca biri kullanılıyor, hem Yoast hem Rank Math aynı anda etkin.
Bu durum genellikle şöyle oluşur: Bir eklenti beğenilmez, yerine başkası kurulur ama eskisi silinmez. Zamanla site, “aktif ama kullanılmayan” eklentilerle dolup taşar.
Aynı işlevi gören iki eklenti bir arada çalıştığında şunlar olabilir:
- Çakışma ve beklenmeyen davranışlar
- Gereksiz veritabanı sorguları ve yavaşlama
- Güvenlik açıklarının iki kat katlanması
Düzenli eklenti denetimi bu yüzden önemli. Altı ayda bir kurulu eklentileri gözden geçirin: Hâlâ kullanılıyor mu? Gerçekten gerekli mi? Alternatifi var mı?
Kırmızı Bayrak #5 – Aktif Kurulum Sayısı ve Derecelendirme
Bir eklentinin 5 yıldız alması tek başına yeterli değil. Değerlendirme sayısına ve dağılımına bakmak gerekir.
Dikkat çeken durumlar:
- 10 değerlendirmenin tamamı 5 yıldız: Gerçek mi, yoksa geliştirici mi yaptırdı?
- Toplam değerlendirme sayısı 20’nin altında: Eklenti yeterince test edilmemiş
- Son 6 aydaki değerlendirmeler negatife mi döndü?
Aktif kurulum sayısı da bir göstergedir. 1 milyon üzeri aktif kurulum, eklentinin geniş bir topluluk tarafından test edildiği anlamına gelir. 500’ün altındaki kurulum sayısı, eklentinin henüz çok az kişi tarafından denendiğini gösterir.
Ancak dikkat: Patchstack’ın verilerine göre 100.000 üzeri kuruluma sahip eklentilerde 2024 yılında 1.018 güvenlik açığı tespit edildi. Çok kullanılmak, güvenli olmak anlamına gelmiyor.
Kırmızı Bayrak #6 – Eklentinin İstediği İzinler
Bazı eklentiler, görevleriyle orantısız veri erişimi ve izin talep eder. Basit bir iletişim formu eklentisinin neden veritabanınıza tam yazma yetkisi istiyor? Bir slider eklentisinin neden dış sunuculara bağlanması gerekiyor?
Bu konuda teknik olmayan kullanıcılar için değerlendirmek zordur. Ama şu pratik kurala dikkat edin:
Eklentinin yaptığı iş ile istediği izinler arasında ciddi bir orantısızlık varsa bu kırmızı bayraktır. WPScan ve Patchstack, eklentilerin güvenlik geçmişini listeler. Eklenti adını bu veri tabanlarında aratmak birkaç dakikanızı almaz ama ciddi risklerden koruyabilir.
Kırmızı Bayrak #7 – Destek Forumu: Cevapsız Sorular
WordPress eklenti dizinindeki “Destek” sekmesi, çok konuşulan ama az bakılan bir bölümdür.
Bu sekmeyi açın ve şunlara bakın:
- Son 3 ayda açılmış destek konuları var mı?
- Geliştirici bu konulara yanıt veriyor mu?
- Benzer şikayetler tekrar ediyor mu? (“Güncelleme sonrası site çöktü”, “Diğer eklentilerle çakışıyor” gibi)
Cevapsız destek konuları, geliştiricinin aktif olmadığının güçlü bir işaretidir. Hata raporları yığılıyorsa ve kimse yanıtlamıyorsa, o eklentiyi kurmadan iki kez düşünün.
Buna karşılık, geliştiricinin forumda aktif olarak cevap verdiğini ve hataları kabul edip düzelttiğini görmek güven vericidir.
Eklenti Kurmadan Önce 5 Adımlık Kontrol Listesi
Tüm bu kontrolleri sistematik hale getirmek için her yeni eklentide şu 5 adımı uyguluyorum:
1. Son güncelleme ve “Tested up to” bilgisini kontrol et WordPress eklenti dizini sayfasını aç. Son güncelleme 6 aydan eski mi? Eklenti güncel WordPress sürümüyle test edilmiş mi?
2. Patchstack’ta güvenlik geçmişini kontrol et patchstack.com/database adresinde eklenti adını ara. Bilinen açık var mı? Yamanlanmış mı?
3. Destek forumunu oku Son 3 aya ait konulara bak. Geliştirici yanıt veriyor mu? Tekrar eden şikayetler var mı?
4. Staging ortamında test et Canlı siteye kurmadan önce bir test ortamında dene. Diğer eklentilerle çakışıyor mu? Sayfa hızını etkiliyor mu?
5. Yedeği al, sonra kur Her yeni eklenti öncesi yedek almak can sıkıcı görünür ta ki yedeğe ihtiyaç duyana kadar.
Kaç Eklenti Olmalı? Benim Kullandığım Standart
Sıkça sorulan soru: Bir WordPress sitesinde kaç eklenti normal?
Kesin bir rakam yok, ama benim kendi projelerimde uyguladığım standart şu: çalışan siteler için 15-20 eklentinin altında kalmaya çalışıyorum.
Her eklenti sayfa yüklendiğinde ek veritabanı sorgusu ve HTTP isteği oluşturur. Bazı eklentiler her sayfaya CSS ve JavaScript ekler ihtiyaç olsun ya da olmasın. Bunların birikimi sayfa hızını doğrudan etkiler.
Kurumsal bir sitede şu temel kategorilerde eklentiye ihtiyaç duyulur: güvenlik, yedekleme, SEO, önbellekleme/hız, form ve analitik. Her kategoride 1-2 eklenti yeterlidir. Geri kalanı işlevsellik eklentileri olur ve projeye göre değişir. Ancak her kurulu eklentinin bir amacı olmalı “belki lazım olur” mantığıyla kurulan eklentiler çıkarılmalıdır.
Sık Sorulan Sorular
WordPress’te kaç eklenti olmalı? Kesin bir rakam olmasa da 15-20 eklentinin altında kalmak performans açısından idealdir. Her eklenti ek veritabanı sorgusu ve HTTP isteği oluşturur. Az ama iyi seçilmiş eklenti, çok ama dağınık eklentiden her zaman daha iyidir.
Son 2 yıldır güncellenmemiş eklenti kullanılır mı? Büyük olasılıkla hayır. WordPress 2 yıldır güncellenmemiş eklentileri resmi olarak “terk edilmiş” sayar. Bu tür eklentiler güvenlik yamaları almaz, yeni WordPress ve PHP sürümleriyle çakışabilir. Alternatif aramalıdır.
Ücretsiz eklenti mi, premium eklenti mi tercih edilmeli? Her ikisi de güvenilir olabilir; önemli olan aktif geliştiriciye sahip olması ve düzenli güncelleme almasıdır. Premium eklentiler genellikle daha hızlı destek ve daha sık güncelleme sunar. Ücretsiz eklentilerde aktif kurulum sayısı ve forum aktivitesi güvenilirliğin göstergesidir.
Eklenti yüklemeden önce ne yapmalıyım? Önce sitenizin yedeğini alın, ardından eklentiyi staging (test) ortamında deneyin. Canlı siteye geçmeden önce diğer eklentilerle uyumluluk ve hız etkisini ölçün.
WPScan veya Patchstack nasıl kullanılır? patchstack.com/database adresine giderek eklenti adını aratabilirsiniz. Bilinen güvenlik açıkları, açığın ciddiyeti ve yamın yayınlanıp yayınlanmadığı listelenir. Bu kontrol eklenti kurmadan önce 2 dakikanızı almaz ama çok büyük risklerden korur.
Sonuç
WordPress’in gücü büyük ölçüde eklenti ekosisteminden geliyor 60.000’den fazla eklenti, neredeyse her ihtiyaca çözüm sunuyor. Ama bu bolluk beraberinde risk getiriyor.
Yanlış seçilmiş bir eklenti siteyi yavaşlatır, güvenlik açığı oluşturur, diğer eklentilerle çakışır ve en kötü senaryoda siteyi tamamen çökertebilir. 7 yıl içinde bunların hepsini yaşadım ya da müşteri sitelerinde gördüm.
Doğru eklenti seçimi için formül karmaşık değil: Güncel, aktif geliştiricisi olan, ihtiyacınızla orantılı ve test edilmiş araçları tercih edin. Az eklenti, iyi eklenti.
Sitenizde eklenti denetimi yapmak veya yeni bir proje için doğru araç setini belirlemek istiyorsanız ardakaragozoglu.com adresinden benimle iletişime geçebilirsiniz.