Merhaba arkadaşlar,
WHMCS için PayTR tarafından oluşturulan PayTR Virtual Pos iFrame API (v9x) modülünde kritik bir açık var. Kullananların güncelleme gelene kadar pasife almasını öneririm.
1. CVE-2026-16025 — Miktar/fiyat verisinin manipüle edilmesi https://nvd.nist.gov/vuln/detail/cve-2026-16025
CVSS: 7.5 HIGH
Açığın özü:
Kullanıcıdan gelen "quantity/miktar" gibi bir değer yeterince doğrulanmıyor.
Örneğin WHMCS'te bir ödeme/ürün işlemi düşünelim:
Ürün: 1 adet
Birim fiyat: 1.000 TL
Toplam: 1.000 TL
Modül, müşteriden gelen miktar bilgisini güvenilir kabul ediyorsa saldırgan HTTP isteğini değiştirerek örneğin:
quantity=1
yerine farklı bir değer göndermeye çalışabilir.
Buradaki kritik nokta, açığın Input Data Manipulation olarak tanımlanmasıdır.
Ancak CVE açıklamasından hareketle "kesin olarak 1 TL'lik ödeme yapabiliyor" gibi bir sonuç çıkarmak doğru olmaz. Açığın etkisi, modülün miktar bilgisini ödeme tutarına nasıl bağladığına bağlıdır.
CVSS'de Availability = H olduğu için CNA'nın değerlendirmesi özellikle sistemin kullanılabilirliği üzerinde etkilenme ihtimalini yüksek görüyor.
2. CVE-2026-16037 — Timing / zamanlama açığı https://nvd.nist.gov/vuln/detail/cve-2026-16037
CVSS: 7.5 HIGH
Bu biraz farklı.
Açıklama:
Observable timing discrepancy → Black Box Reverse Engineering
Yani saldırgan, sisteme yaptığı farklı isteklerin ne kadar sürede cevaplandığını ölçerek PayTR modülünün iç davranışı hakkında bilgi çıkarabilir.
Örneğin teorik olarak:
İstek A → 100 ms
İstek B → 180 ms
İstek C → 350 ms
gibi süre farklılıkları sistemin farklı işlemler gerçekleştirdiğine dair ipuçları verebilir.
Bu doğrudan:
"Saldırgan sunucuya girdi."
anlamına gelmez.
Daha çok modülün dışarıdan gözlemlenebilen davranışından işleyiş hakkında bilgi çıkarılabilmesi söz konusu.
CVE'nin CWE karşılığı da CWE-208 Observable Timing Discrepancy olarak verilmiş.
3. CVE-2026-16272 — Daha ciddi olan açık
https://nvd.nist.gov/vuln/detail/cve-2026-16272
CVSS: 9.1 CRITICAL
Bence burada özellikle buna dikkat etmelisiniz.
Açıklama:
Use of less trusted source vulnerability → Exploitation of Trusted Identifiers
Türkçesi kabaca:
Güvenilmeyen bir kaynaktan gelen verinin güvenilir kabul edilmesi.
Bu açıkta CVSS:
C: H → Gizlilik yüksek etkilenebilir
I: H → Bütünlük yüksek etkilenebilir
A: N → Kullanılabilirlik etkilenmiyor
olarak değerlendirilmiş.
Yani teorik etkisi:
Yetkisiz bilgi elde edilmesi
Verilerin değiştirilmesi
Güvenilen bir kimlik/parametrenin kötüye kullanılabilmesi
Ödeme işlemlerinin veya WHMCS tarafındaki ilgili verilerin manipüle edilmesi
gibi sonuçlara ulaşabilecek seviyede değerlendiriliyor.
CVSS'nin 9.1 CRITICAL olması nedeniyle üç açık içerisinde benim önceliklendirmem kesinlikle bu olur.