CVE-2026-73316
XenForo < 2.3.13 में PayPal REST भुगतान प्रदाता के माध्यम से भुगतान रीप्ले
- प्रकाशित
- 8 सित॰ 2026
- अद्यतन
- 10 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 10.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XenForo 2.3.13 से पहले के संस्करण में PayPal REST भुगतान प्रदाता में एक भुगतान रीप्ले भेद्यता मौजूद है, जो हमलावरों को डुप्लिकेट ट्रांज़ैक्शन ID जाँच की कमी का फायदा उठाकर एक ही वेबहुक पेलोड को कई बार प्रोसेस करने की अनुमति देती है। हमलावर एक वैध वेबहुक पेलोड को रीप्ले करके डुप्लिकेट भुगतान इवेंट ट्रिगर कर सकते हैं, जिसके परिणामस्वरूप बार-बार सब्सक्रिप्शन सक्रियण और अनधिकृत खाता अपग्रेड होते हैं।
स्रोत
1CVE-2026-73316 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विवरण, जो XenForo 2.3.13 से पहले के संस्करणों में PayPal REST वेबहुक रीप्ले भेद्यता है, जिसमें पुनरुत्पादन चरण और फिक्स विवरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।