
مجموعة منسقة من أدوات استغلال Joomla التي تم التحقق منها مع بيئات مختبر Docker. تتضمن نصوص RCE وSQLi وXSS وتصعيد الامتيازات منظمة حسب الفائدة الهجومية العملية لاختبار الاختراق والبحث.
يحتوي هذا المستودع على قطع أثرية مختارة لاستغلالات جوملا تم التحقق منها مقابل بيئات جوملا حقيقية عبر Docker. وتُقسَّم المجموعة حسب الفائدة الهجومية العملية.
استغلالات ذات تأثير أمني مباشر: تنفيذ أكواد عن بُعد (RCE)، رفع ملفات يؤدي إلى تنفيذ أكواد، حقن SQL، كشف إعدادات حساسة، حذف ملفات عشوائي، XSS مخزّن يستهدف مسؤولًا، أو تصعيد صلاحيات.
| الترتيب | CVE | CVSS | الهدف | سكربت الاستغلال |
|---|---|---|---|---|
| 1 | CVE-2026-48939 | 10.0 | رفع مرفقات الأحداث العامة في iCagenda | cve_2026_48939_icagenda_real_http_rce.py |
| 2 | CVE-2026-21628 | 10.0 | مدير ملفات الوسائط com_ajax في إطار Astroid | cve_2026_21628_astroid_real_http_rce.py |
| 3 | CVE-2026-48907 | 10.0 | رفع ملفات التعريف profiles.import في JCE com_jce | cve_2026_48907_jce_real_http_rce.py |
| 4 | CVE-2026-48908 | 10.0 | رفع الأيقونات المخصصة asset.uploadCustomIcon في SP Page Builder | cve_2026_48908_sppagebuilder_real_http_rce.py |
| 5 | CVE-2023-23753 | 9.8 | addSupportedFieldType في Visforms | cve_2023_23753_visforms_real_http_sqli.py |
| 6 | CVE-2026-49048 | 9.8 | tags.save في JoomCCK com_joomcck | cve_2026_49048_joomcck_real_http_sqli.py |
| 7 | CVE-2025-22204 | 9.8 | صيغة PHP البديلة في Regular Labs Sourcerer | cve_2025_22204_sourcerer_real_http_rce.py |
| 8 | CVE-2025-26854 | 9.8 | mod_articles_good_search في Articles Good Search | cve_2025_26854_articles_good_search_real_http_sqli.py |
| 9 | CVE-2025-26855 | 9.8 | mod_articles_calendar في Articles Calendar | cve_2025_26855_articles_calendar_real_http_sqli.py |
| 10 | CVE-2024-40744 | 9.8 | com_convertforms في Convert Forms | cve_2024_40744_convert_forms_real_http_upload_rce.py |
| 11 | CVE-2025-54298 | 9.4 | User-Agent في comments.add لـ CommentBox | cve_2025_54298_commentbox_real_http_stored_xss.py |
| 12 | CVE-2026-48906 | 9.3 | حذف GalleryManager2 في إطار Tassos | cve_2026_48906_tassos_real_http_delete.py |
| 13 | CVE-2025-49467 | 9.3 | enddate في range.listevents لـ JEvents com_jevents | cve_2025_49467_jevents_real_http_sqli.py |
| 14 | CVE-2025-54473 | 9.2 | إجراء فك الضغط الموثق في Phoca Commander | cve_2025_54473_phoca_commander_real_http_rce.py |
| 15 | CVE-2025-54475 | 8.7 | شراء حزمة صاحب العمل في JS Jobs | cve_2025_54475_jsjobs_real_http_sqli.py |
| 16 | CVE-2026-23898 | 8.6 | واجهة برمجة التطبيقات finalizeUpdate في com_joomlaupdate لجوملا | cve_2026_23898_joomla_update_api_file_delete.py |
| 17 | CVE-2026-23899 | 8.6 | واجهة برمجة التطبيقات application في com_config لجوملا | cve_2026_23899_joomla_config_api_access_bypass.py |
| 18 | CVE-2026-48898 | 8.2 | مهمة batch في com_users لجوملا | cve_2026_48898_joomla_com_users_batch_privilege_escalation_real_http.py |
| 19 | CVE-2026-48904 | 8.2 | واجهة برمجة تطبيقات المجموعات في com_users لجوملا | cve_2026_48904_joomla_com_users_group_api_privilege_escalation_real_http.py |
إثباتات مفاهيم (PoCs) توضح ثغرات حقيقية لكنها أقل فائدة مباشرةً كأدوات اختراق مستقلة. أُبقيت لأغراض البحث أو الربط في سلاسل هجوم أو التحقق الدفاعي.
| الترتيب | CVE | CVSS | الهدف | سكربت الاستغلال |
|---|---|---|---|---|
| 1 | CVE-2024-27185 | 9.1 | معالجة ذاكرة التخزين المؤقت للترقيم في com_content الأساسي لجوملا | cve_2024_27185_joomla_pagination_cache_poison.py |
| 2 | CVE-2026-48902 | 9.8 | إعادة التعيين/التذكير في com_users بنواة جوملا CMS | cve_2026_48902_joomla_reset_link_downgrade.py |
| 3 | CVE-2026-48896 | 8.2 | المصادقة متعددة العوامل لنواة جوملا | cve_2026_48896_joomla_mfa_bypass_real_http.py |
| 4 | CVE-2026-48897 | 8.2 | حالة جلسة المصادقة متعددة العوامل لنواة جوملا | cve_2026_48897_joomla_mfa_session_state_bypass_real_http.py |
| 5 | CVE-2026-35223 | 8.6 | واجهة برمجة تطبيقات المكوّن في com_config لجوملا | cve_2026_35223_joomla_component_config_api_access_bypass.py |
| 6 | CVE-2025-54300 | 8.5 | رفع SVG في Quantum Manager | cve_2025_54300_quantum_manager_real_http_stored_xss.py |
| 7 | CVE-2025-54301 | 8.5 | عرض اسم الملف في Quantum Manager | cve_2025_54301_quantum_manager_real_http_filename_xss.py |
real-impact/ أو conceptual-pocs/.docker-compose.yml: docker compose up -d.README.md الخاص بـ CVE، وعند توفره، exploits/README.md للحصول على ملاحظات الإعداد.لا تُضمَّن أي ملفات ZIP خاصة بإضافات ضعيفة أو ملفات ZIP لتوزيعات جوملا. حمّل البرامج الضعيفة من الروابط في README الخاص بكل CVE واختبرها فقط في مختبرات محلية مصرح بها.
ثلاثة سجلات كان يُظن سابقًا أنها استغلالات عامة تظل محجوبة بسبب حزم تجارية أو تاريخية غير متاحة. العوائق الدقيقة لها موثقة في unvalidated-candidates ولا يُنشر أي استغلال غير موثق لها.
تم التحقق من CVE-2025-54300 وCVE-2025-54301 عبر مسارات HTTP الحقيقية لـ Quantum Manager 3.2.0 في بيئة جوملا Docker باستخدام مصدر غير معدَّل من الالتزام الرسمي 1bf656d. لم تُكمل حزمة المصدر تلك مثبّت جوملا القياسي، لذلك قام المختبر بنسخ ملفات المكوّن الرسمية إلى جوملا وسجّل بياناتها الوصفية يدويًا. توثق أدلتها هذا القيد وتتضمن SQL التسجيل؛ ولا تدّعي تثبيتًا نظيفًا بأمر واحد أو إعادة توزيع حزم ضعيفة.