
Доказательство концепции и техническое описание для CVE-2026-73315 — SSRF в обработчике вебхуков PayPal REST в XenForo, позволяющий выполнять слепые серверные HTTP-запросы.
XenForo до версии 2.3.13 загружает URL сертификата, предоставленный вебхуком PayPal REST, без ограничения места назначения.
Обработчик обратного вызова передаёт PAYPAL-CERT-URL доверенному HTTP-ридеру XenForo. Он не требует имя хоста PayPal и не блокирует адресаты loopback или частной сети. Поэтому удалённый запрос может заставить хост XenForo загрузить выбранный злоумышленником URL.
Я подтвердил примитив SSRF с помощью слушателя в авторизованной установке XenForo 2.3.12. Я также проверил последствия для подписи с помощью синтетического сертификата и настроенного тестового ID вебхука установки: XenForo использовал загруженный ключ для аутентификации обратного вызова. Этот второй результат требует знания ID вебхука; в отчёте не предполагается, что он является публичным.
Продемонстрированное воздействие — слепой серверный доступ к HTTP(S). Подделка платежей возможна только при наличии дополнительных знаний о конфигурации. XenForo 2.3.13 содержит исправление.
Скрипт подписывает один синтетический обратный вызов локальным тестовым ключом и указывает заголовок сертификата на URL, который вы контролируете:
python poc.py https://xenforo.example REQUEST_KEY 10.00 USD TEST_WEBHOOK_ID https://listener.example/test-cert.pem test-key.pem
Используйте изолированный платёжный профиль и слушатель, которым вы владеете. Скрипт сообщает только о сгенерированном ID транзакции и статусе HTTP.
Обнаружено Марко Пачарони (BomboBombone).