CVE-2026-73315
XenForo < 2.3.13 ثغرة SSRF عبر معالج PayPal REST Webhook
- تم النشر
- 08/09/2026
- محدث
- 09/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 19.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة تزوير طلبات من جانب الخادم في معالج PayPal REST webhook تسمح للمهاجمين غير المصادق عليهم بجعل الخادم يقوم بإرسال طلبات HTTP صادرة إلى وجهات عشوائية من خلال توفير عنوان URL لشهادة مخصص في ترويسات webhook دون التحقق من المخطط أو اسم المضيف أو القائمة البيضاء. يمكن للمهاجمين إرسال طلب POST مخصص إلى نقطة نهاية استدعاء PayPal webhook للوصول إلى موارد الشبكة الداخلية بما في ذلك خدمات بيانات تعريف الحوسبة السحابية، مما قد يكشف عن بيانات اعتماد IAM أو يتيح استغلال الخدمات الداخلية الثانوية.
المصادر
1إثبات المفهوم والتقرير الفني لثغرة CVE-2026-73315، وهي ثغرة تزوير طلبات من جانب الخادم (SSRF) في معالج خطاف ويب PayPal REST الخاص بـ XenForo، مما يسمح بتنفيذ طلبات HTTP عمياء من جانب الخادم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.