Sceawere
Vulnerability Detail
CVE-2026-73475UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Commerce PayPal Improper Authorization Vulnerability
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.1
- Creation Date
- 20h ago
- Vendor
- Drupal
- Product
- Commerce PayPal
- Attack Type
- CWE-863 Incorrect Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Incorrect Authorization vulnerability in Drupal Commerce PayPal allows Forceful Browsing. This issue affects Commerce PayPal versions: from 0.0.0 to 1.12.0, from 2.0.0 to 2.1.3.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.1",
"pubDate": "2026-09-02T13:18:08.300Z",
"pubdate": "2026-09-02T13:18:08.300Z",
"executiveSummary": "An incorrect authorization vulnerability has been identified in the Commerce PayPal module for Drupal, classified as a Forceful Browsing flaw.\nThis security defect allows unauthorized actors to access restricted resources or perform sensitive actions by manipulating URL paths, effectively bypassing intended access control mechanisms.\nThe vulnerability affects Commerce PayPal versions 0.0.0 through 1.12.0 and 2.0.0 through 2.1.3.\nThe primary risk implication involves the potential for unauthorized data access or unauthorized execution of administrative or financial workflows related to the payment integration.\nExploitation requires no specific authentication or elevated privileges, as the authorization logic fails to properly validate the request context against the user session or permissions.\nAttackers can leverage this vulnerability by crafting specific HTTP requests to targeted endpoints, forcing the application to process requests that should have been restricted to authorized users or service roles.",
"technicalDetails": "The vulnerability originates from a flaw in the authorization middleware and routing logic within the Commerce PayPal module. Specifically, the module fails to implement rigorous access control checks on specific controller methods or callback handlers responsible for processing payment-related workflows.\nForceful Browsing occurs because the application does not enforce session or permission verification at the controller level for sensitive routes. An attacker can bypass the intended navigation flow and directly invoke internal functions by providing the direct URL path to an endpoint, even if the current user session lacks the necessary authorization to interact with that component.\nThe root cause is an inadequate implementation of Drupal's access routing system. The module's route definitions likely rely on weak access requirements or fail to override default access controllers correctly, resulting in public-facing access to internal payment state transitions or administrative configurations.\nAttack flow begins with an attacker identifying the underlying routing structure of the Commerce PayPal module. By observing URL patterns during legitimate transactions, an attacker can map accessible endpoints. Because the module does not validate the authorization context, an attacker can manually craft HTTP GET or POST requests to these endpoints.\nUpon receiving the forged request, the application treats the interaction as valid due to the missing permission checks, leading to the execution of sensitive business logic. This could potentially allow an attacker to trigger payment status updates, view transaction metadata, or interact with administrative payment settings.\nThe vulnerability affects the core functionality of the Commerce PayPal module across versions 0.0.0 to 1.12.0 and 2.0.0 to 2.1.3. The lack of validation is pervasive across the exposed routing surface, meaning any endpoint failing to verify user roles or session integrity remains a vector for exploitation.\nPost-exploitation impact includes the potential for unauthorized modification of payment statuses, exposure of transaction information, or manipulation of the payment integration state, which could lead to financial discrepancies or information leakage."
}