PT-2026-85010 · J2Store · J2Store
CVE-2026-77999
·
Publicado
2026-09-03
·
Atualizado
2026-09-03
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
J2Store versões 1.0.0 até 3.3.21
J2Store versões 4.0.0 até 4.0.21
J2Store versões 4.1.0 até 4.1.6
Description
Uma falsificação de callback do PayPal não autenticada permite a fraude na confirmação de pedidos. A função de verificação de assinatura do ouvinte de IPN do PayPal
validateIPN() aceita incorretamente UNVERIFIED e qualquer resposta que não seja INVALID como válida. Além disso, a solicitação de verificação é feita com CURLOPT SSL VERIFYPEER desativado, e o veredito resultante é armazenado em um campo que não é verificado por processos subsequentes, permitindo que o processamento continue independentemente do resultado. Adicionalmente, a comparação do valor pago só ocorre quando a variável mc gross é um número positivo; a omissão deste campo no corpo do POST ignora a verificação completamente. Ao utilizar um receiver email configurado pelo comerciante e um ID de pedido sequencial e enumerável do campo custom, uma requisição POST anônima pode mover um pedido pendente para CONFIRMED sem pagamento ou alterar o pedido pendente de outro cliente para FAILED. O arquivo paypalv2.php não realiza nenhuma verificação de valor sob qualquer circunstância.Recommendations
Atualize o J2Store para uma versão posterior à 3.3.21.
Atualize o J2Store para uma versão posterior à 4.0.21.
Atualize o J2Store para uma versão posterior à 4.1.6.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
J2Store