
Proof-of-Concept-Exploit für CVE-2026-73314, eine Umgehung der Signaturprüfung von PayPal-REST-Webhooks in XenForo vor 2.3.13, die einen unbefugten Abschluss von Käufen ermöglicht.
XenForo vor Version 2.3.13 öffnet sich, wenn ein PayPal-REST-Webhook einen nicht unterstützten Signaturalgorithmus benennt.
Der Webhook-Handler ordnet PAYPAL-AUTH-ALGO über eine kleine Whitelist zu. Wenn der Wert unbekannt ist, wird der zugeordnete Algorithmus null. Anstatt die Anfrage abzulehnen, protokolliert der Verifizierungspfad, dass der Algorithmus nicht verfügbar ist, und gibt Erfolg zurück. Das Abrufen von Zertifikaten und openssl_verify() werden nie erreicht.
Bei einem aktiven PayPal-REST-Wiederkehrenden-Upgrade kann ein Käufer den Kaufanfrageschlüssel aus seinen eigenen Steuerelementen für wiederkehrende Upgrades erhalten. Ein gefälschter PAYMENT.CAPTURE.COMPLETED-Callback, der diesen Schlüssel, den angezeigten Betrag/die Währung und einen nicht unterstützten Algorithmus enthält, kann den normalen Kaufabschluss ohne gültige PayPal-Signatur erreichen.
Ich habe eine 30-tägige Berechtigungsverlängerung auf XenForo 2.3.12 (Build 2031270) reproduziert. Der PoC zielt nicht auf ein echtes Zahlungskonto ab und sollte nur mit einem Wegwerf-Upgrade in einer isolierten Installation verwendet werden. XenForo 2.3.13 enthält den Fix.
python poc.py https://xenforo.example DISPOSABLE_REQUEST_KEY 10.00 USD
Das Skript erstellt ein synthetisches Ereignis und meldet nur den HTTP-Status. Eine gepatchte Installation sollte es ablehnen.
Entdeckt von Marco Paciaroni (BomboBombone).