Я был репортером №11, обнаружи... Заметка

Я был репортером №11, обнаружившим уязвимость в вебхуке PayPal для WPForms (CVE-2026-4986).

Исследователь в области безопасности обнаружил сбой аутентификации в веб-хуке WPForms PayPal Commerce, который позволял поддельному событию изменять состояние соответствующей записи о платеже. Уязвимость возникла из-за того, что обработчик мог обрабатывать поддерживаемое событие до проверки того, что отправителем является PayPal. Исследователь обнаружил, что затронутый поток выполнял шаги не по порядку, обрабатывая событие и изменяя состояние платежа, не аутентифицировав отправителя. Проблема была устранена в версии WPForms 1.10.0.5 и отслеживается как CVE-2026-4986. Исследователь с удивлением узнал, что он был 11-м человеком, сообщившим об уязвимости, что указывает на то, что по крайней мере 11 исследователей независимо обнаружили эту проблему. В отчете исследователя рассматривается уязвимый путь кода, локальное воспроизведение и исправление, а также важность дублирующих отчетов. Исследователь ограничил свое тестирование собственной локальной средой и не претендует на первоначальное признание за открытие, независимо переоткрыв и сообщив о проблеме. Исследователь использовал инструмент ИИ для помощи в редактировании и организации окончательной статьи, которая доступна онлайн. Открытие поднимает вопросы о том, как поставщики должны рассматривать уязвимости при получении нескольких отчетов, и следует ли дублирующим отчетам влиять на срочность ответа поставщика. Опыт исследователя подчеркивает важность тщательного тестирования безопасности и ценность независимой проверки уязвимостей.