Corvis adlı üyeden alıntı: mesajı görüntüle
Merhaba arkadaşlar,

WHMCS için PayTR tarafından oluşturulan PayTR Virtual Pos iFrame API (v9x) modülünde kritik bir açık var. Kullananların güncelleme gelene kadar pasife almasını öneririm.



1. CVE-2026-16025 — Miktar/fiyat verisinin manipüle edilmesi

https://nvd.nist.gov/vuln/detail/cve-2026-16025


CVSS: 7.5 HIGH

Açığın özü:

Kullanıcıdan gelen "quantity/miktar" gibi bir değer yeterince doğrulanmıyor.

Örneğin WHMCS'te bir ödeme/ürün işlemi düşünelim:

Ürün: 1 adet
Birim fiyat: 1.000 TL
Toplam: 1.000 TL

Modül, müşteriden gelen miktar bilgisini güvenilir kabul ediyorsa saldırgan HTTP isteğini değiştirerek örneğin:

quantity=1

yerine farklı bir değer göndermeye çalışabilir.

Buradaki kritik nokta, açığın Input Data Manipulation olarak tanımlanmasıdır.

Ancak CVE açıklamasından hareketle "kesin olarak 1 TL'lik ödeme yapabiliyor" gibi bir sonuç çıkarmak doğru olmaz. Açığın etkisi, modülün miktar bilgisini ödeme tutarına nasıl bağladığına bağlıdır.

CVSS'de Availability = H olduğu için CNA'nın değerlendirmesi özellikle sistemin kullanılabilirliği üzerinde etkilenme ihtimalini yüksek görüyor.

2. CVE-2026-16037 — Timing / zamanlama açığı

https://nvd.nist.gov/vuln/detail/cve-2026-16037

CVSS: 7.5 HIGH

Bu biraz farklı.

Açıklama:

Observable timing discrepancy → Black Box Reverse Engineering

Yani saldırgan, sisteme yaptığı farklı isteklerin ne kadar sürede cevaplandığını ölçerek PayTR modülünün iç davranışı hakkında bilgi çıkarabilir.

Örneğin teorik olarak:

İstek A → 100 ms
İstek B → 180 ms
İstek C → 350 ms

gibi süre farklılıkları sistemin farklı işlemler gerçekleştirdiğine dair ipuçları verebilir.

Bu doğrudan:

"Saldırgan sunucuya girdi."

anlamına gelmez.

Daha çok modülün dışarıdan gözlemlenebilen davranışından işleyiş hakkında bilgi çıkarılabilmesi söz konusu.

CVE'nin CWE karşılığı da CWE-208 Observable Timing Discrepancy olarak verilmiş.


3. CVE-2026-16272 — Daha ciddi olan açık

https://nvd.nist.gov/vuln/detail/cve-2026-16272


CVSS: 9.1 CRITICAL

Bence burada özellikle buna dikkat etmelisiniz.

Açıklama:

Use of less trusted source vulnerability → Exploitation of Trusted Identifiers

Türkçesi kabaca:

Güvenilmeyen bir kaynaktan gelen verinin güvenilir kabul edilmesi.

Bu açıkta CVSS:

C: H → Gizlilik yüksek etkilenebilir
I: H → Bütünlük yüksek etkilenebilir
A: N → Kullanılabilirlik etkilenmiyor

olarak değerlendirilmiş.

Yani teorik etkisi:

Yetkisiz bilgi elde edilmesi
Verilerin değiştirilmesi
Güvenilen bir kimlik/parametrenin kötüye kullanılabilmesi
Ödeme işlemlerinin veya WHMCS tarafındaki ilgili verilerin manipüle edilmesi

gibi sonuçlara ulaşabilecek seviyede değerlendiriliyor.

CVSS'nin 9.1 CRITICAL olması nedeniyle üç açık içerisinde benim önceliklendirmem kesinlikle bu olur.
Merhaba, bahsi geçen güvenlik açıklarını bildiren kişi benim. Konuyu paylaştığınız için teşekkürler; bu sayede modülü kullananların hızlıca aksiyon almasına yardımcı oluyorsunuz. Ek olarak, ilgili açıkların giderildiği 9.0.3 sürümü yayınlandı.