CVE-2026-73314
تجاوز التحقق من التوقيع في XenForo < 2.3.13 عبر PayPal REST Webhook
- تم النشر
- 08/09/2026
- محدث
- 10/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XenForo قبل الإصدار 2.3.13 يحتوي على خطأ منطقي في التحقق من التوقيع في معالج PayPal REST webhook، مما يسمح للمهاجمين غير المصادق عليهم بتجاوز التحقق من توقيع الدفع عن طريق إرسال طلب webhook بقيمة auth_algo غير مدعومة في الترويسة. عندما يتعذر تعيين الخوارزمية إلى دالة تجزئة مدعومة، تعيد دالة التحقق القيمة true بشكل غير صحيح بدلاً من الفشل، مما يتسبب في قيام المتصل بمعاملة الطلب المزوّر على أنه تم التحقق منه ومعالجة حدث الدفع دون توقيع PayPal صالح.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-73314، وهو تجاوز للتحقق من توقيع PayPal REST webhook في XenForo قبل الإصدار 2.3.13، مما يسمح بإتمام عمليات الشراء دون إذن.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.