CVE-2026-73314
XenForo < 2.3.13 Contournement de la vérification de signature via le webhook REST PayPal
- Publié
- 8 sept. 2026
- Mise à jour
- 10 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 8 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 38,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
XenForo avant la version 2.3.13 contient une erreur de logique de vérification de signature dans le gestionnaire de webhook PayPal REST qui permet à des attaquants non authentifiés de contourner la validation de signature de paiement en soumettant une requête de webhook avec une valeur d'en-tête auth_algo non prise en charge. Lorsque l'algorithme ne peut pas être mappé à une fonction de hachage prise en charge, la fonction de vérification renvoie incorrectement true au lieu d'échouer, ce qui amène l'appelant à traiter la requête falsifiée comme vérifiée et à traiter l'événement de paiement sans signature PayPal valide.
Sources
1Preuve de concept d'exploitation pour CVE-2026-73314, un contournement de la vérification de signature des webhooks REST PayPal dans XenForo avant la version 2.3.13, permettant l'achèvement non autorisé d'achats.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.