PrestaShop Güvenlik

PrestaShop 8.2.8 ve 9.1.5 Güvenlik Güncellemesi: Mağazalar Ne Yapmalı?

PrestaShop 8.2.8 ve 9.1.5 Güvenlik Güncellemesi: Mağazalar Ne Yapmalı?

PrestaShop için 18 Ağustos 2026 tarihinde yayımlanan güvenlik duyuruları, özellikle yönetim paneli ve proxy/CDN arkasında çalışan mağazalar açısından önemli bir güncelleme gerektiriyor. Resmî duyurulara göre PrestaShop 8 serisinde 8.2.8, 9 serisinde ise 9.1.5 güvenlik düzeltmelerini içeriyor.

Öne çıkan beş risk

1. X-Forwarded-For üzerinden IP sahteciliği

Reverse proxy, load balancer veya CDN arkasındaki mağazalarda istemci tarafından kontrol edilebilen bir IP bilgisinin güvenilir kabul edilmesi; bakım modu IP izinleri, loglar, rate limit ve dolandırıcılık kontrolleri gibi IP tabanlı mekanizmaları zayıflatabiliyordu. Resmî advisory bu açığı High olarak sınıflandırıyor.

2. CSV içe aktarmada SSRF

Ürün içe aktarımı sırasında resim URL'lerinin sunucu tarafından alınması, yeterli hedef doğrulaması olmadığında sunucunun iç ağ veya bulut metadata gibi erişmemesi gereken adreslere istek göndermesine yol açabiliyordu. Bu nedenle içe aktarma yetkisi yalnız gerçekten ihtiyaç duyan personele verilmelidir.

3. Back-office liste filtrelerinde SQL injection

Yönetim panelindeki liste filtre adlarının yeterince doğrulanmaması nedeniyle, yetkili bir çalışan hesabı normal profil sınırlarının ötesinde veritabanı verisine erişebilecek sorgular çalıştırabiliyordu. Duyuruda sorunun legacy back-office kodunda bulunduğu ve 1.7.x ve daha eski, destek dışı sürümlerin de bu kodu taşıdığı özellikle belirtiliyor.

4. Bildirim uç noktasında eksik yetki kontrolü

Kısıtlı bir çalışan hesabı, normalde görmemesi gereken son müşteri ve sipariş bilgilerine bildirim uç noktası üzerinden erişebiliyordu. Bu konu sadece teknik güvenlik değil, kişisel veri erişimi açısından da önemlidir.

5. CSV export formula injection

PrestaShop CSV dışa aktarımlarında hücre değerleri güvenli metin olarak nötralize edilmediğinde, bazı spreadsheet uygulamaları belirli başlangıç karakterlerini formül olarak yorumlayabiliyordu. Risk sunucudan çok CSV dosyasını açan mağaza çalışanı, muhasebe personeli veya GDPR export alan müşteri tarafında ortaya çıkıyor. Patch yine 8.2.8 ve 9.1.5 sürümlerinde.

Uygulanabilir aksiyon planı

  1. PrestaShop 8 kullanıyorsanız en az 8.2.8, 9 kullanıyorsanız en az 9.1.5 seviyesine çıkın.
  2. Canlı yükseltmeden önce staging ortamında tema, ödeme, kargo ve özel modülleri test edin.
  3. Cloudflare/CDN/reverse proxy kullanıyorsanız origin sunucunun doğrudan internete açık olup olmadığını ve forwarded header politikasını kontrol edin.
  4. CSV içe aktarma yetkisini sınırlayın ve mümkünse sunucunun iç ağlara giden outbound erişimini filtreleyin.
  5. Çalışan profillerini yeniden gözden geçirip minimum yetki prensibini uygulayın.
  6. Yükseltme sonrası logları, beklenmeyen yönetici hesaplarını ve dosya değişikliklerini kontrol edin.

Önemli: Güvenlik güncellemesini yalnız çekirdek sürüm numarasına bakarak tamamlanmış kabul etmeyin. Kritik modüllerin sürümlerini de ayrı ayrı doğrulayın.


Kaynaklar ve güncellik

Güncellik notu: Bu içerik 30 Ağustos 2026 tarihinde erişilebilen resmî PrestaShop/GitHub güvenlik duyuruları temel alınarak hazırlanmıştır. Canlı sistemde işlem yapmadan önce güncel sürüm ve advisory bilgilerini yeniden doğrulayın.