CVE-2026-67363
जूमला एक्सटेंशन - balbooa.com - Balbooa Forms < 2.4.3.2 में प्री-ऑथ भुगतान राशि में छेड़छाड़
- प्रकाशित
- 19 अग॰ 2026
- अद्यतन
- 20 अग॰ 2026
- सीएनए असाइन करना
- Joomla
- साक्ष्य देखे गए
- 30 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 24.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Joomla एक्सटेंशन - balbooa.com - Balbooa Forms < 2.4.3.2 में प्री-ऑथ भुगतान राशि में छेड़छाड़ - stripeCharges और payAuthorize एंडपॉइंट क्लाइंट-नियंत्रित अनुरोध पैरामीटर से चार्ज की कुल राशि स्वीकार करते हैं और इसे फॉर्म के कॉन्फ़िगर किए गए उत्पाद मूल्यों से पुनर्गणना किए बिना भुगतान गेटवे पर अग्रेषित करते हैं। कोई भी एंडपॉइंट प्रमाणीकरण या CSRF जांच लागू नहीं करता है। एक अनप्रमाणित हमलावर किसी भी मूल्य वाली वस्तु को मनमानी राशि (जैसे, $0.01) के लिए खरीद सकता है, और इसके अतिरिक्त लाइन आइटम, मात्राएं और शिपिंग भी गढ़ सकता है।
स्रोत
1- cve-2026-67363-67364एक्सप्लॉइट
PoC और Balbooa Forms (Joomla) में pre-auth RCE और payment tampering के लिए डिटेक्शन टेम्पलेट, जिसमें Python एक्सप्लॉइट और Nuclei डिटेक्शन टेम्पलेट शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।