
إثبات مفهوم لاستغلال CVE-2026-73314، وهو تجاوز للتحقق من توقيع PayPal REST webhook في XenForo قبل الإصدار 2.3.13، مما يسمح بإتمام عمليات الشراء دون إذن.
XenForo قبل الإصدار 2.3.13 يفشل في رفض الطلب عندما يحدد webhook الخاص بـ PayPal REST خوارزمية توقيع غير مدعومة.
يقوم معالج webhook بتعيين PAYPAL-AUTH-ALGO من خلال قائمة سماح صغيرة. إذا كانت القيمة غير معروفة، تصبح الخوارزمية المعينة فارغة (null). بدلاً من رفض الطلب، يسجل مسار التحقق أن الخوارزمية غير متاحة ويعيد النجاح. لا يتم الوصول أبداً إلى جلب الشهادة أو openssl_verify().
مع وجود ترقية متكررة نشطة عبر PayPal REST، يمكن للمشتري الحصول على مفتاح طلب الشراء من عناصر التحكم الخاصة بالترقية المتكررة الخاصة به. يمكن أن يصل استدعاء مزور PAYMENT.CAPTURE.COMPLETED يحتوي على ذلك المفتاح والمبلغ/العملة المعروضين وخوارزمية غير مدعومة إلى إتمام الشراء بشكل طبيعي دون توقيع PayPal صالح.
لقد أعدت إنتاج تمديد صلاحية لمدة 30 يوماً على XenForo 2.3.12 (build 2031270). لا يستهدف إثبات المفهوم حساب دفع حقيقياً ويجب استخدامه فقط مع ترقية قابلة للاستبدال في تثبيت معزول. يحتوي XenForo 2.3.13 على الإصلاح.
python poc.py https://xenforo.example DISPOSABLE_REQUEST_KEY 10.00 USD
ينشئ البرنامج النصي حدثاً اصطناعياً واحداً ويبلغ فقط عن حالة HTTP. يجب أن يرفض التثبيت المُصلح هذا الطلب.
اكتشفه ماركو باتشيوروني (BomboBombone).