Sceawere

Vulnerability Detail

CVE-2026-73475UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Commerce PayPal Improper Authorization Vulnerability

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.1
Creation Date
20h ago
Vendor
Drupal
Product
Commerce PayPal
Attack Type
CWE-863 Incorrect Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

Incorrect Authorization vulnerability in Drupal Commerce PayPal allows Forceful Browsing. This issue affects Commerce PayPal versions: from 0.0.0 to 1.12.0, from 2.0.0 to 2.1.3.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.1",
  "pubDate": "2026-09-02T13:18:08.300Z",
  "pubdate": "2026-09-02T13:18:08.300Z",
  "executiveSummary": "An incorrect authorization vulnerability has been identified in the Commerce PayPal module for Drupal, classified as a Forceful Browsing flaw.\nThis security defect allows unauthorized actors to access restricted resources or perform sensitive actions by manipulating URL paths, effectively bypassing intended access control mechanisms.\nThe vulnerability affects Commerce PayPal versions 0.0.0 through 1.12.0 and 2.0.0 through 2.1.3.\nThe primary risk implication involves the potential for unauthorized data access or unauthorized execution of administrative or financial workflows related to the payment integration.\nExploitation requires no specific authentication or elevated privileges, as the authorization logic fails to properly validate the request context against the user session or permissions.\nAttackers can leverage this vulnerability by crafting specific HTTP requests to targeted endpoints, forcing the application to process requests that should have been restricted to authorized users or service roles.",
  "technicalDetails": "The vulnerability originates from a flaw in the authorization middleware and routing logic within the Commerce PayPal module. Specifically, the module fails to implement rigorous access control checks on specific controller methods or callback handlers responsible for processing payment-related workflows.\nForceful Browsing occurs because the application does not enforce session or permission verification at the controller level for sensitive routes. An attacker can bypass the intended navigation flow and directly invoke internal functions by providing the direct URL path to an endpoint, even if the current user session lacks the necessary authorization to interact with that component.\nThe root cause is an inadequate implementation of Drupal's access routing system. The module's route definitions likely rely on weak access requirements or fail to override default access controllers correctly, resulting in public-facing access to internal payment state transitions or administrative configurations.\nAttack flow begins with an attacker identifying the underlying routing structure of the Commerce PayPal module. By observing URL patterns during legitimate transactions, an attacker can map accessible endpoints. Because the module does not validate the authorization context, an attacker can manually craft HTTP GET or POST requests to these endpoints.\nUpon receiving the forged request, the application treats the interaction as valid due to the missing permission checks, leading to the execution of sensitive business logic. This could potentially allow an attacker to trigger payment status updates, view transaction metadata, or interact with administrative payment settings.\nThe vulnerability affects the core functionality of the Commerce PayPal module across versions 0.0.0 to 1.12.0 and 2.0.0 to 2.1.3. The lack of validation is pervasive across the exposed routing surface, meaning any endpoint failing to verify user roles or session integrity remains a vector for exploitation.\nPost-exploitation impact includes the potential for unauthorized modification of payment statuses, exposure of transaction information, or manipulation of the payment integration state, which could lead to financial discrepancies or information leakage."
}
CVE-2026-73475: Commerce PayPal Improper Authorization Vulnerability (CRITICAL Severity, CVSS: 9.1) - Sceawere