Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-56292-AcyMailing-SQLi — CVE-2026-56292 - Escáner de inyección SQL no autenticada en AcyMailing para Joomla | Kitploit
Herramientas/GitHubGitHub/nullwhisper/cve-2026-56292-acymailing-sqli
Escáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubnullwhisper/cve-2026-56292-acymailing-sqli

CVE-2026-56292-AcyMailing-SQLi

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-56292 - Escáner de inyección SQL no autenticada en AcyMailing para Joomla

Ver Repositorio
hace 7 díasAún no revisado

CVE-2026-56292 — Inyección SQL no autenticada en AcyMailing para Joomla

Autor: nullwhisper
Solo para investigación de seguridad autorizada / validación de vulnerabilidades.

AcyMailing para Joomla expone la tarea pública de front-end frontentityselect::loadEntityFront. En versiones antiguas, el parámetro columns se pasa directamente a una consulta SQL sin saneamiento. Las versiones parcheadas usan acym_secureDBColumn() y devuelven un error como ... not secured.

  • CVE: CVE-2026-56292
  • Producto: AcyMailing para Joomla
  • Endpoint: index.php?option=com_acym&ctrl=frontentityselect&task=loadEntityFront
  • Parámetro: columns
  • Tipo: Inyección SQL no autenticada

Archivos

root@kitploit:~
.
├── cve_2026_56292_acymailing_sqli.py   # escáner individual + masivo
├── dorks.txt                             # google dorks
├── TECHNICAL.md                          # informe técnico
├── requirements.txt
├── LICENSE
└── README.md

Instalación

root@kitploit:~
pip3 install -r requirements.txt

Uso

Objetivo individual:

root@kitploit:~
python3 cve_2026_56292_acymailing_sqli.py -u http://target/

Escaneo masivo:

root@kitploit:~
python3 cve_2026_56292_acymailing_sqli.py -l targets.txt -v -T 30 -o vuln.txt

Opciones:

root@kitploit:~
-u URL              objetivo individual
-l LIST             archivo de lista de objetivos
-t TIMEOUT          tiempo de espera de la solicitud (por defecto 30)
-T THREADS          hilos concurrentes (por defecto 10)
-o OUTPUT           archivo de salida para objetivos vulnerables
-v                  verboso
--proxy PROXY       proxy http/https
--patched-output FILE
--error-output FILE

Verificado en localhost

Probado contra una instalación de AcyMailing v11.0.3 en un laboratorio local de Joomla 5 (modo de simulación vulnerable).

root@kitploit:~
[*] Loaded 1 unique target(s)
[1/1] [+] VULNERABLE: http://127.0.0.1:8080/ -> version=10.11.18-MariaDB-ubu2204

[*] Done. Vulnerable: 1 | Patched: 0 | Error/Other: 0 | Total: 1

Google Dorks

Ver dorks.txt. Dork principal:

root@kitploit:~
inurl:"index.php?option=com_acym"

Aviso legal

Esta herramienta es solo para pruebas de seguridad autorizadas e investigación. No la utilices contra sistemas que no poseas o para los que no tengas permiso escrito explícito para probar. El autor (nullwhisper) no es responsable del mal uso o daños causados por este código.

Licencia

MIT — ver LICENSE.

Descargar herramienta