CVE-2026-101108
إضافة Joomla - ordasoft.com - حقن SQL غير مصادق عليه في Vehicle Manager (Free) < 6.5.8
- تم النشر
- 28/09/2026
- محدث
- 30/09/2026
- تخصيص CNA
- Joomla
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xملخص
إضافة Joomla - ordasoft.com - حقن SQL غير مُصادَق عليه في Vehicle Manager (Free) < 6.5.8 - يقرأ site/vehiclemanager.php معاملي الترتيب order_field و order_direction عند ثلاث نقاط دخول منفصلة في الواجهة الأمامية يمكن الوصول إليها بشكل مجهول (قائمة الفئات، والبحث، وقائمة جميع المركبات) عبر دالة تعقيم تطبّق تهريبًا فعليًا، لكن تُوضع القيمة بعد ذلك في جملة ORDER BY غير محاطة بعلامات اقتباس، حيث لا يكون للتهريب أي تأثير وقائي.
المصادر
سكربت PoC بلغة Python 3 وماسح ضخم لـ CVE-2026-101108، وهو ثغرة حقن SQL غير مصادق عليها في ORDER BY في OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.