CVE-2026-100752
إضافة Joomla - ordasoft.com - حقن SQL غير مُصادق عليه في Real Estate Manager (Free) < 6.7.9
- تم النشر
- 28/09/2026
- محدث
- 30/09/2026
- تخصيص CNA
- Joomla
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xملخص
إضافة Joomla - ordasoft.com - حقن SQL غير مُصادَق عليه في Real Estate Manager (Free) < 6.7.9 - يقوم site/realestatemanager.php ببناء جملة ORDER BY لثلاثة استعلامات منفصلة لعرض العقارات في الواجهة الأمامية (تصفح الفئات، ونتائج البحث، وقائمة العقارات الكاملة) من معامل order_field الذي يتحكم فيه الطلب، ويتم دمجه مباشرةً في جملة SQL غير مُقتبسة دون قائمة سماح بأسماء الأعمدة الحقيقية ودون تحويل نوع.
المصادر
أداة PoC بلغة Python 3 واستغلال جماعي لـ CVE-2026-100752، وهو حقن SQL غير مُصادَق عليه في OrdaSoft Joomla Real Estate Manager <=6.7.8 عبر معامل order_field ORDER BY.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.