1. Shopier Ödeme Sistemi Açığı (Kritik):
- Sorun: Sistem, ödeme bildirimlerini doğrulamıyor.
- Tehlike: Bir saldırgan, aslında ödeme yapmadığı halde sanki ödemeyi tamamlamış gibi sisteme "success" (başarılı) yanıtı göndererek siparişleri bedavaya getirebilir.
2. Kısıtsız Dosya Yükleme (Yüksek Risk):
- Sorun: Görsel yükleme alanlarında dosya türü veya uzantı kontrolü yapılmıyor.
- Tehlike: Yönetici paneline erişimi olan biri, sisteme .php uzantılı bir dosya (shell) yükleyerek sunucunuzun tüm kontrolünü ele geçirebilir (RCE).
3. SQL Injection (Yüksek Risk):
- Sorun: Arama motorundaki veritabanı temizleme fonksiyonları hatalı yazılmış.
- Tehlike: Herkese açık arama çubuğu üzerinden kötü niyetli sorgular gönderilerek veritabanınızdaki tüm müşteri/yönetici bilgileri sızdırılabilir.
4. Sabit Veritabanı Şifresi ve API Sızıntıları (Orta/Yüksek Risk):
- Sorun: Veritabanı şifreleri ve SMTP/API bilgileri kaynak kodlarda ve SQL dosyalarında açıkça (düz metin) görünüyor.
- Tehlike: Kodlar veya SQL yedeği bir kez sızarsa, kötü niyetli kişiler doğrudan sunucunuza erişim sağlayabilir.
5. Zayıf Parola Şifreleme (Orta Risk):
- Sorun: Kullanıcı şifreleri "tuzlama" (salt) yapılmadan, doğrudan MD5 ile şifreleniyor.
- Tehlike: Veritabanı sızdığı an, tüm kullanıcı ve admin şifreleri saniyeler içinde kırılabilir.
6. Parola Sıfırlama Mekanizmasındaki Hata (Orta Risk):
- Sorun: Şifre sıfırlama işlemi sadece isim ve kullanıcı adı üzerinden yapılıyor.
- Tehlike: Kötü niyetli kişiler, başkalarının (hatta adminlerin) şifrelerini kolayca değiştirerek hesapları kilitleyebilir.
7. Erişim Koruması (Hatalı .htaccess):
- Sorun: Yönetici paneli klasörlerini koruması gereken yapılandırma dosyası yanlış yazılmış.
- Tehlike: Sunucu bu korumayı yok sayıyor, yani korunması gereken dosyalar saldırganlar tarafından doğrudan görüntülenebilir.
Tavsiye:Bu yazılımı kullanan arkadaşlar, sistemin acilen güncellenmesini veya kodların uzman bir gözle baştan aşağı güvenli hale getirilmesini (re-write) sağlamalıdır. Mevcut haliyle bir e-ticaret veya kullanıcı verisi tutulan bir site için kullanılması
kesinlikle önermiyorum