PrestaShop Güvenlik

PrestaShop Customer Service Stored XSS: 8.2.6 / 9.1.1 Altı Sürümler Riskli

PrestaShop Customer Service Stored XSS: 8.2.6 / 9.1.1 Altı Sürümler Riskli

CVE-2026-44212, müşteri hizmetleri görünümünde stored XSS oluşmasına yol açan kritik bir PrestaShop güvenlik açığıdır. Resmî advisory'ye göre saldırganın hesap sahibi olması gerekmeksizin herkese açık iletişim formu üzerinden zararlı veri kaydedilebilmesi ve bunun back-office çalışanı ilgili görüşmeyi açtığında çalışması mümkündü.

Etkilenen ve düzeltilen sürümler

  • PrestaShop 8: 8.2.6 öncesi sürümler etkileniyor.
  • PrestaShop 9: 9.0.0–9.1.0 etkileniyor.
  • Patch: 8.2.6 ve 9.1.1.

Neden kritik?

Stored XSS, zararlı verinin veritabanında kalıcı şekilde tutulması ve yetkili kullanıcının ekranında çalışması nedeniyle reflektif XSS'e göre daha tehlikeli olabilir. Bu vakada back-office oturumunun ele geçirilmesi ve yönetici yetkileri kapsamında işlem yapılması riski bulunuyor.

Operasyonel öneriler

  1. Çekirdek sürümü güncelleyin.
  2. Back-office hesaplarında benzersiz güçlü parolalar ve mümkünse ek kimlik doğrulama katmanları kullanın.
  3. İletişim formu ve müşteri hizmetleri ekranında beklenmeyen HTML/JavaScript içerikleri gözden geçirin.
  4. Yönetici oturumlarında şüpheli IP/cihaz değişimlerini ve yeni çalışan hesaplarını kontrol edin.
  5. Özel tema veya modüller müşteri mesajlarını render ediyorsa çıktı escaping kontrollerini ayrıca test edin.

Kaynaklar ve güncellik

Güncellik notu: Bu içerik 30 Ağustos 2026 tarihinde erişilebilen resmî PrestaShop/GitHub güvenlik duyuruları temel alınarak hazırlanmıştır. Canlı sistemde işlem yapmadan önce güncel sürüm ve advisory bilgilerini yeniden doğrulayın.