CVE-2026-73314
XenForo < 2.3.13 Bypass de Verificação de Assinatura via PayPal REST Webhook
- Publicado
- 8 de set. de 2026
- Atualizado
- 10 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 38,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XenForo antes da versão 2.3.13 contém um erro de lógica na verificação de assinatura no manipulador de webhook REST do PayPal que permite que atacantes não autenticados contornem a validação de assinatura de pagamento ao enviar uma solicitação de webhook com um valor de cabeçalho auth_algo não suportado. Quando o algoritmo não pode ser mapeado para uma função hash suportada, a função de verificação retorna incorretamente true em vez de falhar, fazendo com que o chamador trate a solicitação forjada como verificada e processe o evento de pagamento sem uma assinatura válida do PayPal.
Fontes
1Prova de conceito de exploit para CVE-2026-73314, uma bypass na verificação de assinatura do webhook REST do PayPal no XenForo anterior à versão 2.3.13, permitindo a conclusão não autorizada de compras.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.