
Kuratierte Sammlung validierter Joomla-Exploit-Artefakte mit Docker-Lab-Umgebungen. Enthält RCE-, SQLi-, XSS- und Privilege-Escalation-Skripte, organisiert nach praktischem offensivem Nutzen für Penetrationstests und Forschung.
Dieses Repository enthält ausgewählte Joomla-Exploit-Artefakte, die gegen reale Docker-Joomla-Umgebungen validiert wurden. Die Sammlung ist nach praktischem Nutzen für Offensivoperationen gegliedert.
Exploits mit direkter Sicherheitswirkung: RCE, Dateiupload bis zur Codeausführung, SQL-Injection, Offenlegung sensibler Konfigurationen, beliebiges Löschen von Dateien, gespeichertes XSS gegen einen Administrator oder Privilegieneskalation.
| Nr. | CVE | CVSS | Ziel | Exploit-Skript |
|---|
| 1 | CVE-2026-48939 | 10.0 | iCagenda öffentlicher Upload von Event-Anhängen | cve_2026_48939_icagenda_real_http_rce.py |
| 2 | CVE-2026-21628 | 10.0 | Astroid Framework com_ajax Media-Dateimanager | cve_2026_21628_astroid_real_http_rce.py |
| 3 | CVE-2026-48907 | 10.0 | JCE com_jce profiles.import Profil-Upload | cve_2026_48907_jce_real_http_rce.py |
| 4 | CVE-2026-48908 | 10.0 | SP Page Builder asset.uploadCustomIcon Upload benutzerdefinierter Symbole | cve_2026_48908_sppagebuilder_real_http_rce.py |
| 5 | CVE-2023-23753 | 9.8 | Visforms addSupportedFieldType | cve_2023_23753_visforms_real_http_sqli.py |
| 6 | CVE-2026-49048 | 9.8 | JoomCCK com_joomcck tags.save | cve_2026_49048_joomcck_real_http_sqli.py |
| 7 | CVE-2025-22204 | 9.8 | Regular Labs Sourcerer alternative PHP-Syntax | cve_2025_22204_sourcerer_real_http_rce.py |
| 8 | CVE-2025-26854 | 9.8 | Articles Good Search mod_articles_good_search | cve_2025_26854_articles_good_search_real_http_sqli.py |
| 9 | CVE-2025-26855 | 9.8 | Articles Calendar mod_articles_calendar | cve_2025_26855_articles_calendar_real_http_sqli.py |
| 10 | CVE-2024-40744 | 9.8 | Convert Forms com_convertforms | cve_2024_40744_convert_forms_real_http_upload_rce.py |
| 11 | CVE-2025-54298 | 9.4 | CommentBox comments.add User-Agent | cve_2025_54298_commentbox_real_http_stored_xss.py |
| 12 | CVE-2026-48906 | 9.3 | Tassos Framework GalleryManager2 delete | cve_2026_48906_tassos_real_http_delete.py |
| 13 | CVE-2025-49467 | 9.3 | JEvents com_jevents range.listevents enddate | cve_2025_49467_jevents_real_http_sqli.py |
| 14 | CVE-2025-54473 | 9.2 | Phoca Commander authentifizierte Entpacken-Aktion | cve_2025_54473_phoca_commander_real_http_rce.py |
| 15 | CVE-2025-54475 | 8.7 | JS Jobs Arbeitgeber-Paketkauf | cve_2025_54475_jsjobs_real_http_sqli.py |
| 16 | CVE-2026-23898 | 8.6 | Joomla com_joomlaupdate finalizeUpdate API | cve_2026_23898_joomla_update_api_file_delete.py |
| 17 | CVE-2026-23899 | 8.6 | Joomla com_config application API | cve_2026_23899_joomla_config_api_access_bypass.py |
| 18 | CVE-2026-48898 | 8.2 | Joomla com_users batch task | cve_2026_48898_joomla_com_users_batch_privilege_escalation_real_http.py |
| 19 | CVE-2026-48904 | 8.2 | Joomla com_users groups API | cve_2026_48904_joomla_com_users_group_api_privilege_escalation_real_http.py |
PoCs, die echte Schwachstellen demonstrieren, aber als eigenständige Eindringungs-Primitive weniger direkt nützlich sind. Sie werden für Forschung, Verkettung oder defensive Validierung aufbewahrt.
| Nr. | CVE | CVSS | Ziel | Exploit-Skript |
|---|---|---|---|---|
| 1 | CVE-2024-27185 | 9.1 | Joomla-Core com_content Umgang mit Paginierungs-Cache | cve_2024_27185_joomla_pagination_cache_poison.py |
| 2 | CVE-2026-48902 | 9.8 | Joomla-CMS-Core com_users reset/remind | cve_2026_48902_joomla_reset_link_downgrade.py |
| 3 | CVE-2026-48896 | 8.2 | Joomla-Core MFA | cve_2026_48896_joomla_mfa_bypass_real_http.py |
| 4 | CVE-2026-48897 | 8.2 | Joomla-Core MFA-Sitzungsstatus | cve_2026_48897_joomla_mfa_session_state_bypass_real_http.py |
| 5 | CVE-2026-35223 | 8.6 | Joomla com_config component API | cve_2026_35223_joomla_component_config_api_access_bypass.py |
| 6 | CVE-2025-54300 | 8.5 | Quantum Manager SVG-Upload | cve_2025_54300_quantum_manager_real_http_stored_xss.py |
| 7 | CVE-2025-54301 | 8.5 | Quantum Manager Rendering von Dateinamen | cve_2025_54301_quantum_manager_real_http_filename_xss.py |
real-impact/ oder conceptual-pocs/.docker-compose.yml vorhanden ist: docker compose up -d.README.md und, falls vorhanden, die exploits/README.md für Einrichtungshinweise.Es sind keine proprietären ZIP-Dateien verwundbarer Erweiterungen oder Joomla-Distributions-ZIPs enthalten. Lade verwundbare Software über die Links in der jeweiligen CVE-README herunter und teste nur in autorisierten lokalen Laboren.
Drei Einträge, die zuvor fälschlich als öffentliche Exploits angesehen wurden, bleiben mangels verfügbarer kommerzieller oder historischer Pakete blockiert. Ihre genauen Hindernisse sind in unvalidated-candidates dokumentiert, und für sie wird kein unvalidierter Exploit veröffentlicht.
CVE-2025-54300 und CVE-2025-54301 wurden über reale HTTP-Routen von Quantum Manager 3.2.0 in Joomla Docker validiert, unter Verwendung unveränderter Quelle aus dem offiziellen Commit 1bf656d. Dieses Quellpaket schloss den Standard-Installer von Joomla nicht ab, daher kopierte das Labor die offiziellen Komponentendateien in Joomla und registrierte deren Metadaten manuell. Ihre Verzeichnisse dokumentieren diese Einschränkung und enthalten das Registrierungs-SQL; sie beanspruchen keine saubere Ein-Kommando-Installation und verteilen keine verwundbaren Pakete weiter.