Merhaba arkadaşlar,
WHMCS için PayTR tarafından oluşturulan PayTR Virtual Pos iFrame API (v9x) modülünde kritik bir açık var. Kullananların güncelleme gelene kadar pasife almasını öneririm.
1. CVE-2026-16025 — Miktar/fiyat verisinin manipüle edilmesi
https://nvd.nist.gov/vuln/detail/cve-2026-16025
CVSS: 7.5 HIGH
Açığın özü:
Kullanıcıdan gelen "quantity/miktar" gibi bir değer yeterince doğrulanmıyor.
Örneğin WHMCS'te bir ödeme/ürün işlemi düşünelim:
Ürün: 1 adet
Birim fiyat: 1.000 TL
Toplam: 1.000 TL
Modül, müşteriden gelen miktar bilgisini güvenilir kabul ediyorsa saldırgan HTTP isteğini değiştirerek örneğin:
quantity=1
yerine farklı bir değer göndermeye çalışabilir.
Buradaki kritik nokta, açığın Input Data Manipulation olarak tanımlanmasıdır.
Ancak CVE açıklamasından hareketle "kesin olarak 1 TL'lik ödeme yapabiliyor" gibi bir sonuç çıkarmak doğru olmaz. Açığın etkisi, modülün miktar bilgisini ödeme tutarına nasıl bağladığına bağlıdır.
CVSS'de Availability = H olduğu için CNA'nın değerlendirmesi özellikle sistemin kullanılabilirliği üzerinde etkilenme ihtimalini yüksek görüyor.
2. CVE-2026-16037 — Timing / zamanlama açığı
https://nvd.nist.gov/vuln/detail/cve-2026-16037
CVSS: 7.5 HIGH
Bu biraz farklı.
Açıklama:
Observable timing discrepancy → Black Box Reverse Engineering
Yani saldırgan, sisteme yaptığı farklı isteklerin ne kadar sürede cevaplandığını ölçerek PayTR modülünün iç davranışı hakkında bilgi çıkarabilir.
Örneğin teorik olarak:
İstek A → 100 ms
İstek B → 180 ms
İstek C → 350 ms
gibi süre farklılıkları sistemin farklı işlemler gerçekleştirdiğine dair ipuçları verebilir.
Bu doğrudan:
"Saldırgan sunucuya girdi."
anlamına gelmez.
Daha çok modülün dışarıdan gözlemlenebilen davranışından işleyiş hakkında bilgi çıkarılabilmesi söz konusu.
CVE'nin CWE karşılığı da CWE-208 Observable Timing Discrepancy olarak verilmiş.
3. CVE-2026-16272 — Daha ciddi olan açık
https://nvd.nist.gov/vuln/detail/cve-2026-16272
CVSS: 9.1 CRITICAL
Bence burada özellikle buna dikkat etmelisiniz.
Açıklama:
Use of less trusted source vulnerability → Exploitation of Trusted Identifiers
Türkçesi kabaca:
Güvenilmeyen bir kaynaktan gelen verinin güvenilir kabul edilmesi.
Bu açıkta CVSS:
C: H → Gizlilik yüksek etkilenebilir
I: H → Bütünlük yüksek etkilenebilir
A: N → Kullanılabilirlik etkilenmiyor
olarak değerlendirilmiş.
Yani teorik etkisi:
Yetkisiz bilgi elde edilmesi
Verilerin değiştirilmesi
Güvenilen bir kimlik/parametrenin kötüye kullanılabilmesi
Ödeme işlemlerinin veya WHMCS tarafındaki ilgili verilerin manipüle edilmesi
gibi sonuçlara ulaşabilecek seviyede değerlendiriliyor.
CVSS'nin 9.1 CRITICAL olması nedeniyle üç açık içerisinde benim önceliklendirmem kesinlikle bu olur.
WHMCS PayTR Virtual Pos iFrame API (v9x) Güvenlik Açığı
4
●198
- 11-09-2026, 19:24:34Evet hocam son zamanlardaki açıklar gerçekten korkutucu.muhammedaksam adlı üyeden alıntı: mesajı görüntüle
- Bugün, 14:20:51Merhaba, bahsi geçen güvenlik açıklarını bildiren kişi benim. Konuyu paylaştığınız için teşekkürler; bu sayede modülü kullananların hızlıca aksiyon almasına yardımcı oluyorsunuz. Ek olarak, ilgili açıkların giderildiği 9.0.3 sürümü yayınlandı.Corvis adlı üyeden alıntı: mesajı görüntüle
- Bugün, 17:30:23Elinize sağlık hocam teşekkür ederiz.efekrbs adlı üyeden alıntı: mesajı görüntüle