CVE-2026-73315
XenForo < 2.3.13 SSRF via manipulador de webhook REST do PayPal
- Publicado
- 8 de set. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 19,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# XenForo antes da versão 2.3.13 contém uma vulnerabilidade de server-side request forgery no manipulador de webhook REST do PayPal que permite que atacantes não autenticados façam o servidor realizar requisições HTTP de saída para destinos arbitrários, fornecendo uma URL de certificado manipulada nos cabeçalhos do webhook, sem validação de esquema, nome de host ou lista de permissões. Atacantes podem enviar um POST manipulado para o endpoint de callback do webhook do PayPal para alcançar recursos internos da rede, incluindo serviços de metadados de instância em nuvem, potencialmente divulgando credenciais IAM ou permitindo exploração secundária de serviços internos.
Fontes
1Prova de conceito e relatório técnico para CVE-2026-73315, uma SSRF no manipulador de webhook PayPal REST do XenForo que permite requisições HTTP cegas do lado do servidor.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.