
Colección curada de artefactos de exploit de Joomla validados con entornos de laboratorio Docker. Incluye scripts de RCE, SQLi, XSS y escalada de privilegios organizados por utilidad ofensiva práctica para pruebas de penetración e investigación.
Este repositorio contiene artefactos de exploits de Joomla seleccionados y validados contra entornos reales de Joomla en Docker. La colección se divide según su utilidad ofensiva práctica.
Exploits con impacto de seguridad directo: RCE, subida de archivos que conduce a ejecución de código, inyección SQL, divulgación de configuración sensible, borrado arbitrario de archivos, XSS persistente contra un administrador o escalada de privilegios.
| Orden | CVE | CVSS | Objetivo | Script de exploit |
|---|
| 1 | CVE-2026-48939 | 10.0 | Subida de adjuntos de eventos públicos de iCagenda | cve_2026_48939_icagenda_real_http_rce.py |
| 2 | CVE-2026-21628 | 10.0 | Gestor de archivos multimedia com_ajax de Astroid Framework | cve_2026_21628_astroid_real_http_rce.py |
| 3 | CVE-2026-48907 | 10.0 | Subida de perfil profiles.import de JCE com_jce | cve_2026_48907_jce_real_http_rce.py |
| 4 | CVE-2026-48908 | 10.0 | Subida de icono personalizado asset.uploadCustomIcon de SP Page Builder | cve_2026_48908_sppagebuilder_real_http_rce.py |
| 5 | CVE-2023-23753 | 9.8 | Visforms addSupportedFieldType | cve_2023_23753_visforms_real_http_sqli.py |
| 6 | CVE-2026-49048 | 9.8 | JoomCCK com_joomcck tags.save | cve_2026_49048_joomcck_real_http_sqli.py |
| 7 | CVE-2025-22204 | 9.8 | Sintaxis PHP alternativa de Regular Labs Sourcerer | cve_2025_22204_sourcerer_real_http_rce.py |
| 8 | CVE-2025-26854 | 9.8 | Articles Good Search mod_articles_good_search | cve_2025_26854_articles_good_search_real_http_sqli.py |
| 9 | CVE-2025-26855 | 9.8 | Articles Calendar mod_articles_calendar | cve_2025_26855_articles_calendar_real_http_sqli.py |
| 10 | CVE-2024-40744 | 9.8 | Convert Forms com_convertforms | cve_2024_40744_convert_forms_real_http_upload_rce.py |
| 11 | CVE-2025-54298 | 9.4 | CommentBox comments.add User-Agent | cve_2025_54298_commentbox_real_http_stored_xss.py |
| 12 | CVE-2026-48906 | 9.3 | Eliminación GalleryManager2 de Tassos Framework | cve_2026_48906_tassos_real_http_delete.py |
| 13 | CVE-2025-49467 | 9.3 | JEvents com_jevents range.listevents enddate | cve_2025_49467_jevents_real_http_sqli.py |
| 14 | CVE-2025-54473 | 9.2 | Acción unpack autenticada de Phoca Commander | cve_2025_54473_phoca_commander_real_http_rce.py |
| 15 | CVE-2025-54475 | 8.7 | Compra de paquete de empleador de JS Jobs | cve_2025_54475_jsjobs_real_http_sqli.py |
| 16 | CVE-2026-23898 | 8.6 | Joomla com_joomlaupdate API finalizeUpdate | cve_2026_23898_joomla_update_api_file_delete.py |
| 17 | CVE-2026-23899 | 8.6 | Joomla com_config API de aplicación | cve_2026_23899_joomla_config_api_access_bypass.py |
| 18 | CVE-2026-48898 | 8.2 | Tarea por lotes de Joomla com_users | cve_2026_48898_joomla_com_users_batch_privilege_escalation_real_http.py |
| 19 | CVE-2026-48904 | 8.2 | API de grupos de Joomla com_users | cve_2026_48904_joomla_com_users_group_api_privilege_escalation_real_http.py |
PoCs que demuestran vulnerabilidades reales pero son menos útiles directamente como primitivas de intrusión independientes. Se conservan para investigación, encadenamiento o validación defensiva.
| Orden | CVE | CVSS | Objetivo | Script de exploit |
|---|---|---|---|---|
| 1 | CVE-2024-27185 | 9.1 | Manejo de caché de paginación de com_content del núcleo de Joomla | cve_2024_27185_joomla_pagination_cache_poison.py |
| 2 | CVE-2026-48902 | 9.8 | Núcleo de Joomla CMS com_users reset/remind | cve_2026_48902_joomla_reset_link_downgrade.py |
| 3 | CVE-2026-48896 | 8.2 | MFA del núcleo de Joomla | cve_2026_48896_joomla_mfa_bypass_real_http.py |
| 4 | CVE-2026-48897 | 8.2 | Estado de sesión del MFA del núcleo de Joomla | cve_2026_48897_joomla_mfa_session_state_bypass_real_http.py |
| 5 | CVE-2026-35223 | 8.6 | API de componente de Joomla com_config | cve_2026_35223_joomla_component_config_api_access_bypass.py |
| 6 | CVE-2025-54300 | 8.5 | Subida SVG de Quantum Manager | cve_2025_54300_quantum_manager_real_http_stored_xss.py |
| 7 | CVE-2025-54301 | 8.5 | Renderizado de nombre de archivo de Quantum Manager | cve_2025_54301_quantum_manager_real_http_filename_xss.py |
real-impact/ o conceptual-pocs/.docker-compose.yml presente: docker compose up -d.README.md del CVE y, cuando exista, exploits/README.md para las notas de configuración.No se incluyen ZIP de extensiones vulnerables propietarias ni ZIP de distribución de Joomla. Descargue el software vulnerable desde los enlaces de cada README de CVE y pruébelo solo en laboratorios locales autorizados.
Tres registros que anteriormente se confundieron con exploits públicos permanecen bloqueados por paquetes comerciales o históricos no disponibles. Sus bloqueantes exactos están documentados en unvalidated-candidates y no se publica ningún exploit no validado para ellos.
CVE-2025-54300 y CVE-2025-54301 fueron validados a través de rutas HTTP reales de Quantum Manager 3.2.0 en Joomla Docker utilizando el código fuente sin cambios del commit oficial 1bf656d. Ese paquete fuente no completó el instalador estándar de Joomla, por lo que el laboratorio copió los archivos oficiales del componente en Joomla y registró sus metadatos manualmente. Sus directorios documentan esta limitación e incluyen el SQL de registro; no afirman una instalación limpia con un solo comando ni redistribuyen paquetes vulnerables.