我是 WPForms PayPal Webhook 漏洞(C... 笔记

我是 WPForms PayPal Webhook 漏洞(CVE-2026-4986)的第 11 位报告者。

一名安全研究人员在 WPForms 的 PayPal Commerce Webhook 中发现了一个身份验证失败漏洞,该漏洞允许伪造事件更改匹配支付记录的状态。该漏洞产生的原因是,处理程序在验证 PayPal 是否为发送方之前,即可处理受支持的事件。研究人员发现,受影响的流程执行了顺序错误的步骤:在首先验证发送方之前,先处理了事件并更改了支付状态。该问题已在 WPForms 1.10.0.5 版本中修复,并记录为 CVE-2026-4986。研究人员惊讶地得知,他们是第 11 位报告该漏洞的人,表明至少有 11 名研究人员独立发现了该问题。研究人员的撰写内容涵盖了易受攻击的代码路径、本地复现、补丁以及重复报告的重要性。研究人员将测试限制在其本地环境中,并未声称对该发现的原始贡献,而是独立重新发现并报告了该问题。研究人员使用 AI 工具协助编辑和整理最终文章,该文章已在线发布。此次发现引发了关于供应商在收到多个漏洞报告时应如何处理,以及重复报告是否应影响供应商响应紧迫性的问题。研究人员的经历凸显了彻底安全测试的重要性,以及独立验证漏洞的价值。