Extensão Joomla - balbooa.com - Pré-auth Pagamento Tampering em formulários de Balbooa < 2.4.3.2 - Os endpoints do stripeCharges e payAuthorize aceitam o total da carga a partir de um parâmetro de solicitação controlado pelo cliente e o encaminham para o portal de pagamento sem recomputar a partir dos preços do produto configurado do formulário. Nenhuma das endpoints exige verificações de autenticação ou CSRF. Um atacante não autenticado pode comprar qualquer item de preço por uma quantidade arbitrária (por exemplo, $ 0.01 ) e pode também forjar itens, quantidades e envios de linhas. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 67363 foi publicado em 2026 - 08 - 19 T 13: 17: 50.820 Z e última modificação em 2026 - 08 - 26 T 16: 35: 20.160 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 7.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 472, CWE- 602.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.