Bir giriş ekranının “bu e-posta var” demesi gerekmiyor; yanıt süresi, hata metni veya reset akışı da kullanıcı hesabının sistemde bulunup bulunmadığını ele verebilir. PrestaShop 2025–2026 döneminde iki ayrı enumeration sorununu patch'ledi.
Back-office e-posta enumeration — CVE-2025-51586
Resmî advisory'ye göre sorun 8.2.3 sürümünde düzeltildi. Risk; çalışan e-posta adreslerinin açığa çıkması ve sonrasında phishing, parola deneme veya sosyal mühendislik saldırılarının kolaylaşmasıydı.
Front-office timing enumeration — CVE-2026-25597
Kullanıcı girişi sırasında hesap bulunan ve bulunmayan durumların işlem süresi farkı, dışarıdan ölçülerek müşteri hesabı varlığının tahmin edilmesine yol açabiliyordu. Düzeltme 8.2.4 ve 9.0.3 sürümlerinde yayımlandı.
Uygulama geliştirme prensibi
- Login ve parola sıfırlama mesajlarını mümkün olduğunca tek tip tutun.
- “Bu e-posta kayıtlı değil” gibi kesin geri bildirimlerden kaçının.
- Rate limit'i IP + hesap + cihaz sinyalleriyle birlikte değerlendirin.
- Back-office URL'sini gizlemek tek başına güvenlik kontrolü değildir.
- Çalışan hesaplarında MFA/SSO gibi ek katmanları değerlendirin.
Kaynaklar ve güncellik
Güncellik notu: Bu içerik 30 Ağustos 2026 tarihinde erişilebilen resmî PrestaShop/GitHub güvenlik duyuruları temel alınarak hazırlanmıştır. Canlı sistemde işlem yapmadan önce güncel sürüm ve advisory bilgilerini yeniden doğrulayın.