
Prueba de concepto y documentación técnica para CVE-2026-73315, una SSRF en el manejador de webhooks REST de PayPal de XenForo que permite solicitudes HTTP ciegas del lado del servidor.
XenForo anterior a 2.3.13 obtiene la URL del certificado suministrada por un webhook REST de PayPal sin restringir su destino.
El manejador de devolución de llamada pasa PAYPAL-CERT-URL al lector HTTP de confianza de XenForo. No exige un nombre de host de PayPal ni bloquea destinos de bucle local o de red privada. Por lo tanto, una solicitud remota puede hacer que el host de XenForo obtenga una URL seleccionada por el atacante.
Confirmé la primitiva SSRF con un listener en una instalación autorizada de XenForo 2.3.12. También validé la consecuencia de la firma con un certificado sintético y el ID de webhook de prueba configurado en la instalación: XenForo utilizó la clave obtenida para autenticar la devolución de llamada. Ese segundo resultado requiere conocimiento del ID del webhook; el informe no asume que sea público.
El impacto demostrado es acceso HTTP(S) ciego del lado del servidor. La falsificación de pagos está condicionada a conocimiento adicional de la configuración. XenForo 2.3.13 contiene la corrección.
El script firma una devolución de llamada sintética con una clave de prueba local y apunta el encabezado del certificado a una URL que usted controla:
python poc.py https://xenforo.example REQUEST_KEY 10.00 USD TEST_WEBHOOK_ID https://listener.example/test-cert.pem test-key.pem
Utilice un perfil de pago aislado y un listener que le pertenezca. El script solo informa el ID de transacción generado y el estado HTTP.
Descubierto por Marco Paciaroni (BomboBombone).