• 11-09-2026, 17:29:36
    #1
    Merhaba arkadaşlar,

    WHMCS için PayTR tarafından oluşturulan PayTR Virtual Pos iFrame API (v9x) modülünde kritik bir açık var. Kullananların güncelleme gelene kadar pasife almasını öneririm.



    1. CVE-2026-16025 — Miktar/fiyat verisinin manipüle edilmesi

    https://nvd.nist.gov/vuln/detail/cve-2026-16025


    CVSS: 7.5 HIGH

    Açığın özü:

    Kullanıcıdan gelen "quantity/miktar" gibi bir değer yeterince doğrulanmıyor.

    Örneğin WHMCS'te bir ödeme/ürün işlemi düşünelim:

    Ürün: 1 adet
    Birim fiyat: 1.000 TL
    Toplam: 1.000 TL

    Modül, müşteriden gelen miktar bilgisini güvenilir kabul ediyorsa saldırgan HTTP isteğini değiştirerek örneğin:

    quantity=1

    yerine farklı bir değer göndermeye çalışabilir.

    Buradaki kritik nokta, açığın Input Data Manipulation olarak tanımlanmasıdır.

    Ancak CVE açıklamasından hareketle "kesin olarak 1 TL'lik ödeme yapabiliyor" gibi bir sonuç çıkarmak doğru olmaz. Açığın etkisi, modülün miktar bilgisini ödeme tutarına nasıl bağladığına bağlıdır.

    CVSS'de Availability = H olduğu için CNA'nın değerlendirmesi özellikle sistemin kullanılabilirliği üzerinde etkilenme ihtimalini yüksek görüyor.

    2. CVE-2026-16037 — Timing / zamanlama açığı

    https://nvd.nist.gov/vuln/detail/cve-2026-16037

    CVSS: 7.5 HIGH

    Bu biraz farklı.

    Açıklama:

    Observable timing discrepancy → Black Box Reverse Engineering

    Yani saldırgan, sisteme yaptığı farklı isteklerin ne kadar sürede cevaplandığını ölçerek PayTR modülünün iç davranışı hakkında bilgi çıkarabilir.

    Örneğin teorik olarak:

    İstek A → 100 ms
    İstek B → 180 ms
    İstek C → 350 ms

    gibi süre farklılıkları sistemin farklı işlemler gerçekleştirdiğine dair ipuçları verebilir.

    Bu doğrudan:

    "Saldırgan sunucuya girdi."

    anlamına gelmez.

    Daha çok modülün dışarıdan gözlemlenebilen davranışından işleyiş hakkında bilgi çıkarılabilmesi söz konusu.

    CVE'nin CWE karşılığı da CWE-208 Observable Timing Discrepancy olarak verilmiş.


    3. CVE-2026-16272 — Daha ciddi olan açık

    https://nvd.nist.gov/vuln/detail/cve-2026-16272


    CVSS: 9.1 CRITICAL

    Bence burada özellikle buna dikkat etmelisiniz.

    Açıklama:

    Use of less trusted source vulnerability → Exploitation of Trusted Identifiers

    Türkçesi kabaca:

    Güvenilmeyen bir kaynaktan gelen verinin güvenilir kabul edilmesi.

    Bu açıkta CVSS:

    C: H → Gizlilik yüksek etkilenebilir
    I: H → Bütünlük yüksek etkilenebilir
    A: N → Kullanılabilirlik etkilenmiyor

    olarak değerlendirilmiş.

    Yani teorik etkisi:

    Yetkisiz bilgi elde edilmesi
    Verilerin değiştirilmesi
    Güvenilen bir kimlik/parametrenin kötüye kullanılabilmesi
    Ödeme işlemlerinin veya WHMCS tarafındaki ilgili verilerin manipüle edilmesi

    gibi sonuçlara ulaşabilecek seviyede değerlendiriliyor.

    CVSS'nin 9.1 CRITICAL olması nedeniyle üç açık içerisinde benim önceliklendirmem kesinlikle bu olur.
  • 11-09-2026, 18:04:07
    #2
    Korkunç.
  • 11-09-2026, 19:24:34
    #3
    muhammedaksam adlı üyeden alıntı: mesajı görüntüle
    Korkunç.
    Evet hocam son zamanlardaki açıklar gerçekten korkutucu.
  • Bugün, 14:20:51
    #4
    Corvis adlı üyeden alıntı: mesajı görüntüle
    Merhaba arkadaşlar,

    WHMCS için PayTR tarafından oluşturulan PayTR Virtual Pos iFrame API (v9x) modülünde kritik bir açık var. Kullananların güncelleme gelene kadar pasife almasını öneririm.



    1. CVE-2026-16025 — Miktar/fiyat verisinin manipüle edilmesi

    https://nvd.nist.gov/vuln/detail/cve-2026-16025


    CVSS: 7.5 HIGH

    Açığın özü:

    Kullanıcıdan gelen "quantity/miktar" gibi bir değer yeterince doğrulanmıyor.

    Örneğin WHMCS'te bir ödeme/ürün işlemi düşünelim:

    Ürün: 1 adet
    Birim fiyat: 1.000 TL
    Toplam: 1.000 TL

    Modül, müşteriden gelen miktar bilgisini güvenilir kabul ediyorsa saldırgan HTTP isteğini değiştirerek örneğin:

    quantity=1

    yerine farklı bir değer göndermeye çalışabilir.

    Buradaki kritik nokta, açığın Input Data Manipulation olarak tanımlanmasıdır.

    Ancak CVE açıklamasından hareketle "kesin olarak 1 TL'lik ödeme yapabiliyor" gibi bir sonuç çıkarmak doğru olmaz. Açığın etkisi, modülün miktar bilgisini ödeme tutarına nasıl bağladığına bağlıdır.

    CVSS'de Availability = H olduğu için CNA'nın değerlendirmesi özellikle sistemin kullanılabilirliği üzerinde etkilenme ihtimalini yüksek görüyor.

    2. CVE-2026-16037 — Timing / zamanlama açığı

    https://nvd.nist.gov/vuln/detail/cve-2026-16037

    CVSS: 7.5 HIGH

    Bu biraz farklı.

    Açıklama:

    Observable timing discrepancy → Black Box Reverse Engineering

    Yani saldırgan, sisteme yaptığı farklı isteklerin ne kadar sürede cevaplandığını ölçerek PayTR modülünün iç davranışı hakkında bilgi çıkarabilir.

    Örneğin teorik olarak:

    İstek A → 100 ms
    İstek B → 180 ms
    İstek C → 350 ms

    gibi süre farklılıkları sistemin farklı işlemler gerçekleştirdiğine dair ipuçları verebilir.

    Bu doğrudan:

    "Saldırgan sunucuya girdi."

    anlamına gelmez.

    Daha çok modülün dışarıdan gözlemlenebilen davranışından işleyiş hakkında bilgi çıkarılabilmesi söz konusu.

    CVE'nin CWE karşılığı da CWE-208 Observable Timing Discrepancy olarak verilmiş.


    3. CVE-2026-16272 — Daha ciddi olan açık

    https://nvd.nist.gov/vuln/detail/cve-2026-16272


    CVSS: 9.1 CRITICAL

    Bence burada özellikle buna dikkat etmelisiniz.

    Açıklama:

    Use of less trusted source vulnerability → Exploitation of Trusted Identifiers

    Türkçesi kabaca:

    Güvenilmeyen bir kaynaktan gelen verinin güvenilir kabul edilmesi.

    Bu açıkta CVSS:

    C: H → Gizlilik yüksek etkilenebilir
    I: H → Bütünlük yüksek etkilenebilir
    A: N → Kullanılabilirlik etkilenmiyor

    olarak değerlendirilmiş.

    Yani teorik etkisi:

    Yetkisiz bilgi elde edilmesi
    Verilerin değiştirilmesi
    Güvenilen bir kimlik/parametrenin kötüye kullanılabilmesi
    Ödeme işlemlerinin veya WHMCS tarafındaki ilgili verilerin manipüle edilmesi

    gibi sonuçlara ulaşabilecek seviyede değerlendiriliyor.

    CVSS'nin 9.1 CRITICAL olması nedeniyle üç açık içerisinde benim önceliklendirmem kesinlikle bu olur.
    Merhaba, bahsi geçen güvenlik açıklarını bildiren kişi benim. Konuyu paylaştığınız için teşekkürler; bu sayede modülü kullananların hızlıca aksiyon almasına yardımcı oluyorsunuz. Ek olarak, ilgili açıkların giderildiği 9.0.3 sürümü yayınlandı.
  • Bugün, 17:30:23
    #5
    efekrbs adlı üyeden alıntı: mesajı görüntüle
    Merhaba, bahsi geçen güvenlik açıklarını bildiren kişi benim. Konuyu paylaştığınız için teşekkürler; bu sayede modülü kullananların hızlıca aksiyon almasına yardımcı oluyorsunuz. Ek olarak, ilgili açıkların giderildiği 9.0.3 sürümü yayınlandı.
    Elinize sağlık hocam teşekkür ederiz.