CVE-2026-49049
Joomla-Erweiterung - joomshaper.com - Nicht authentifizierter Zugriff auf den Ajax-Handler des Helix3-Templates
- Veröffentlicht
- 29.06.2026
- Aktualisiert
- 12.08.2026
- CNA zuweisen
- Joomla
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 60,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Helix3-Plugin für Joomla legt einen AJAX-Handler-Task offen, der es nicht authentifizierten Angreifern ermöglicht, beliebige Dateien zu löschen, beliebige JSON-Dateien zu schreiben und Template-Parameter zu aktualisieren.
Quellen
7Technische Analyse und Proof of Concept (PoC) für CVE-2026-49049, eine nicht authentifizierte Schwachstelle zum beliebigen Schreiben von Dateien in JoomShaper Helix3 für Joomla, einschließlich Ausnutzungsvektoren und Abhilfemaßnahmen.
- CVE-2026-49049Scanner
CVE-2026-49049 Helix3 (JoomShaper) Joomla Nicht authentifizierter AJAX RCE Scanner
- CVE-2026-49049Scanner
Massen-Schwachstellenscanner für CVE-2026-49049 – Nicht authentifizierte Remote-Codeausführung im Joomla-Helix3-Plugin. Mehrthread-fähig, erkennt sowohl ausgeführte als auch rohe PHP-Payloads.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.