Mart 2026'da yayımlanan CVE-2026-33673, PrestaShop back-office şablonlarında korumasız değişkenlerin birden fazla stored XSS zincirinde kullanılabilmesine ilişkin bir güvenlik düzeltmesidir.
Patch seviyeleri
Resmî advisory, sorunun 8.2.5 ve 9.1.0 sürümlerinde düzeltildiğini belirtiyor.
Bu bize ne öğretiyor?
Yönetim paneli kullanıcıdan uzak ve “güvenli” bir alan değildir. Veritabanındaki bir alanın daha önce doğrulanmış olması, HTML çıktısına doğrudan basılabileceği anlamına gelmez. Özellikle özel modüller ve override'larda her çıktı kendi bağlamında escape edilmelidir.
Modül geliştiriciler için kontrol listesi
- Smarty/Twig çıktılarında HTML bağlamına uygun escaping kullanın.
- HTML kabul eden alanlarla düz metin alanlarını birbirinden ayırın.
- Admin tablolarında müşteri adı, e-posta, not, mesaj ve sipariş metinlerini güvenilir kabul etmeyin.
- WYSIWYG içeriklerinde allow-list tabanlı sanitization uygulayın.
- Güvenlik testini yalnız front-office üzerinde yapmayın.
Kaynaklar ve güncellik
Güncellik notu: Bu içerik 30 Ağustos 2026 tarihinde erişilebilen resmî PrestaShop/GitHub güvenlik duyuruları temel alınarak hazırlanmıştır. Canlı sistemde işlem yapmadan önce güncel sürüm ve advisory bilgilerini yeniden doğrulayın.