Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-73314 — Prueba de concepto del exploit para CVE-2026-73314, una omisión de verificación de firma del webhook REST de PayPal en XenForo anterior a 2.3.13, que permite la finalización no autorizada de compras. | Kitploit
Herramientas/GitHubGitHub/bombobombone/cve-2026-73314
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad Web
GitHubbombobombone/cve-2026-73314

CVE-2026-73314

Prueba de concepto del exploit para CVE-2026-73314, una omisión de verificación de firma del webhook REST de PayPal en XenForo anterior a 2.3.13, que permite la finalización no autorizada de compras.

Ver Repositorio
hace 10h 29mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-73314

XenForo anterior a 2.3.13 falla abiertamente cuando un webhook REST de PayPal menciona un algoritmo de firma no compatible.

Qué sucede

El manejador del webhook asigna PAYPAL-AUTH-ALGO a través de una pequeña lista de permitidos. Si el valor es desconocido, el algoritmo asignado se convierte en null. En lugar de rechazar la solicitud, la ruta de verificación registra que el algoritmo no está disponible y devuelve éxito. La obtención de certificados y openssl_verify() nunca se alcanzan.

Con una actualización recurrente REST de PayPal activa, un comprador puede obtener la clave de solicitud de compra desde sus propios controles de actualización recurrente. Una devolución de llamada falsificada de PAYMENT.CAPTURE.COMPLETED que contenga esa clave, el monto/moneda mostrados y un algoritmo no compatible puede llegar a la finalización normal de la compra sin una firma válida de PayPal.

Reproduje una extensión de derecho de 30 días en XenForo 2.3.12 (build 2031270). El PoC no apunta a una cuenta de pago real y debe usarse solo con una actualización desechable en una instalación aislada. XenForo 2.3.13 contiene la corrección.

Prueba de concepto

root@kitploit:~
python poc.py https://xenforo.example DISPOSABLE_REQUEST_KEY 10.00 USD

El script crea un evento sintético y reporta solo el estado HTTP. Una instalación corregida debería rechazarlo.

Referencias

  • Registro CVE
  • Aviso de VulnCheck
  • Lanzamiento de XenForo 2.3.13

Descubierto por Marco Paciaroni (BomboBombone).

Descargar herramienta