Merhaba arkadaşlar,

WHMCS için PayTR tarafından oluşturulan PayTR Virtual Pos iFrame API (v9x) modülünde kritik bir açık var. Kullananların güncelleme gelene kadar pasife almasını öneririm.



1. CVE-2026-16025 — Miktar/fiyat verisinin manipüle edilmesi

https://nvd.nist.gov/vuln/detail/cve-2026-16025


CVSS: 7.5 HIGH

Açığın özü:

Kullanıcıdan gelen "quantity/miktar" gibi bir değer yeterince doğrulanmıyor.

Örneğin WHMCS'te bir ödeme/ürün işlemi düşünelim:

Ürün: 1 adet
Birim fiyat: 1.000 TL
Toplam: 1.000 TL

Modül, müşteriden gelen miktar bilgisini güvenilir kabul ediyorsa saldırgan HTTP isteğini değiştirerek örneğin:

quantity=1

yerine farklı bir değer göndermeye çalışabilir.

Buradaki kritik nokta, açığın Input Data Manipulation olarak tanımlanmasıdır.

Ancak CVE açıklamasından hareketle "kesin olarak 1 TL'lik ödeme yapabiliyor" gibi bir sonuç çıkarmak doğru olmaz. Açığın etkisi, modülün miktar bilgisini ödeme tutarına nasıl bağladığına bağlıdır.

CVSS'de Availability = H olduğu için CNA'nın değerlendirmesi özellikle sistemin kullanılabilirliği üzerinde etkilenme ihtimalini yüksek görüyor.

2. CVE-2026-16037 — Timing / zamanlama açığı

https://nvd.nist.gov/vuln/detail/cve-2026-16037

CVSS: 7.5 HIGH

Bu biraz farklı.

Açıklama:

Observable timing discrepancy → Black Box Reverse Engineering

Yani saldırgan, sisteme yaptığı farklı isteklerin ne kadar sürede cevaplandığını ölçerek PayTR modülünün iç davranışı hakkında bilgi çıkarabilir.

Örneğin teorik olarak:

İstek A → 100 ms
İstek B → 180 ms
İstek C → 350 ms

gibi süre farklılıkları sistemin farklı işlemler gerçekleştirdiğine dair ipuçları verebilir.

Bu doğrudan:

"Saldırgan sunucuya girdi."

anlamına gelmez.

Daha çok modülün dışarıdan gözlemlenebilen davranışından işleyiş hakkında bilgi çıkarılabilmesi söz konusu.

CVE'nin CWE karşılığı da CWE-208 Observable Timing Discrepancy olarak verilmiş.


3. CVE-2026-16272 — Daha ciddi olan açık

https://nvd.nist.gov/vuln/detail/cve-2026-16272


CVSS: 9.1 CRITICAL

Bence burada özellikle buna dikkat etmelisiniz.

Açıklama:

Use of less trusted source vulnerability → Exploitation of Trusted Identifiers

Türkçesi kabaca:

Güvenilmeyen bir kaynaktan gelen verinin güvenilir kabul edilmesi.

Bu açıkta CVSS:

C: H → Gizlilik yüksek etkilenebilir
I: H → Bütünlük yüksek etkilenebilir
A: N → Kullanılabilirlik etkilenmiyor

olarak değerlendirilmiş.

Yani teorik etkisi:

Yetkisiz bilgi elde edilmesi
Verilerin değiştirilmesi
Güvenilen bir kimlik/parametrenin kötüye kullanılabilmesi
Ödeme işlemlerinin veya WHMCS tarafındaki ilgili verilerin manipüle edilmesi

gibi sonuçlara ulaşabilecek seviyede değerlendiriliyor.

CVSS'nin 9.1 CRITICAL olması nedeniyle üç açık içerisinde benim önceliklendirmem kesinlikle bu olur.