PrestaShop Güvenlik

Kullanıcı Varlığını Sızdıran Login Akışları: PrestaShop Enumeration Açıkları

Kullanıcı Varlığını Sızdıran Login Akışları: PrestaShop Enumeration Açıkları

Bir giriş ekranının “bu e-posta var” demesi gerekmiyor; yanıt süresi, hata metni veya reset akışı da kullanıcı hesabının sistemde bulunup bulunmadığını ele verebilir. PrestaShop 2025–2026 döneminde iki ayrı enumeration sorununu patch'ledi.

Back-office e-posta enumeration — CVE-2025-51586

Resmî advisory'ye göre sorun 8.2.3 sürümünde düzeltildi. Risk; çalışan e-posta adreslerinin açığa çıkması ve sonrasında phishing, parola deneme veya sosyal mühendislik saldırılarının kolaylaşmasıydı.

Front-office timing enumeration — CVE-2026-25597

Kullanıcı girişi sırasında hesap bulunan ve bulunmayan durumların işlem süresi farkı, dışarıdan ölçülerek müşteri hesabı varlığının tahmin edilmesine yol açabiliyordu. Düzeltme 8.2.4 ve 9.0.3 sürümlerinde yayımlandı.

Uygulama geliştirme prensibi

  • Login ve parola sıfırlama mesajlarını mümkün olduğunca tek tip tutun.
  • “Bu e-posta kayıtlı değil” gibi kesin geri bildirimlerden kaçının.
  • Rate limit'i IP + hesap + cihaz sinyalleriyle birlikte değerlendirin.
  • Back-office URL'sini gizlemek tek başına güvenlik kontrolü değildir.
  • Çalışan hesaplarında MFA/SSO gibi ek katmanları değerlendirin.

Kaynaklar ve güncellik

Güncellik notu: Bu içerik 30 Ağustos 2026 tarihinde erişilebilen resmî PrestaShop/GitHub güvenlik duyuruları temel alınarak hazırlanmıştır. Canlı sistemde işlem yapmadan önce güncel sürüm ve advisory bilgilerini yeniden doğrulayın.