CVE-2026-101108
Extensión Joomla - ordasoft.com - Inyección SQL no autenticada en Vehicle Manager (Free) < 6.5.8
- Publicado
- 28 sept 2026
- Actualizado
- 30 sept 2026
- Asignación de CNA
- Joomla
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XResumen
Extensión de Joomla - ordasoft.com - Inyección SQL no autenticada en Vehicle Manager (Free) < 6.5.8 - site/vehiclemanager.php lee los parámetros de ordenación order_field y order_direction en tres puntos de entrada del frontend accesibles de forma anónima (listado de categorías, búsqueda y listado de todos los vehículos) a través de una función de saneamiento que aplica un escape real, pero el valor se coloca después en una cláusula ORDER BY sin comillas, donde el escape no tiene efecto protector.
Fuentes
PoC en Python 3 y escáner masivo para CVE-2026-101108, una inyección SQL ORDER BY no autenticada en OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.