
Collection organisée d'artefacts d'exploitation Joomla validés avec environnements de laboratoire Docker. Comprend des scripts RCE, SQLi, XSS et d'escalade de privilèges organisés par utilité offensive pratique pour les tests d'intrusion et la recherche.
Ce dépôt contient des artefacts d'exploit Joomla sélectionnés, validés contre des environnements Joomla Docker réels. La collection est divisée par utilité offensive pratique.
Exploits avec impact direct sur la sécurité : RCE, téléversement de fichier menant à l'exécution de code, injection SQL, divulgation de configuration sensible, suppression arbitraire de fichiers, XSS stocké contre un administrateur, ou escalade de privilèges.
| Ordre | CVE | CVSS | Cible | Script d'exploit |
|---|---|---|---|---|
| 1 | CVE-2026-48939 | 10.0 | Téléversement de pièce jointe d'événement public iCagenda | cve_2026_48939_icagenda_real_http_rce.py |
| 2 | CVE-2026-21628 | 10.0 | Gestionnaire de fichiers multimédia Astroid Framework com_ajax | cve_2026_21628_astroid_real_http_rce.py |
| 3 | CVE-2026-48907 | 10.0 | Téléversement de profil JCE com_jce profiles.import | cve_2026_48907_jce_real_http_rce.py |
| 4 | CVE-2026-48908 | 10.0 | Téléversement d'icône personnalisée SP Page Builder asset.uploadCustomIcon | cve_2026_48908_sppagebuilder_real_http_rce.py |
| 5 | CVE-2023-23753 | 9.8 | Visforms addSupportedFieldType | cve_2023_23753_visforms_real_http_sqli.py |
| 6 | CVE-2026-49048 | 9.8 | JoomCCK com_joomcck tags.save | cve_2026_49048_joomcck_real_http_sqli.py |
| 7 | CVE-2025-22204 | 9.8 | Syntaxe PHP alternative Regular Labs Sourcerer | cve_2025_22204_sourcerer_real_http_rce.py |
| 8 | CVE-2025-26854 | 9.8 | Articles Good Search mod_articles_good_search | cve_2025_26854_articles_good_search_real_http_sqli.py |
| 9 | CVE-2025-26855 | 9.8 | Articles Calendar mod_articles_calendar | cve_2025_26855_articles_calendar_real_http_sqli.py |
| 10 | CVE-2024-40744 | 9.8 | Convert Forms com_convertforms | cve_2024_40744_convert_forms_real_http_upload_rce.py |
| 11 | CVE-2025-54298 | 9.4 | CommentBox comments.add User-Agent | cve_2025_54298_commentbox_real_http_stored_xss.py |
| 12 | CVE-2026-48906 | 9.3 | Suppression Tassos Framework GalleryManager2 | cve_2026_48906_tassos_real_http_delete.py |
| 13 | CVE-2025-49467 | 9.3 | JEvents com_jevents range.listevents enddate | cve_2025_49467_jevents_real_http_sqli.py |
| 14 | CVE-2025-54473 | 9.2 | Action de décompression authentifiée Phoca Commander | cve_2025_54473_phoca_commander_real_http_rce.py |
| 15 | CVE-2025-54475 | 8.7 | Achat de package employeur JS Jobs | cve_2025_54475_jsjobs_real_http_sqli.py |
| 16 | CVE-2026-23898 | 8.6 | API Joomla com_joomlaupdate finalizeUpdate | cve_2026_23898_joomla_update_api_file_delete.py |
| 17 | CVE-2026-23899 | 8.6 | API application Joomla com_config | cve_2026_23899_joomla_config_api_access_bypass.py |
| 18 | CVE-2026-48898 | 8.2 | Tâche batch Joomla com_users | cve_2026_48898_joomla_com_users_batch_privilege_escalation_real_http.py |
| 19 | CVE-2026-48904 | 8.2 | API groupes Joomla com_users | cve_2026_48904_joomla_com_users_group_api_privilege_escalation_real_http.py |
PoCs qui démontrent des vulnérabilités réelles mais sont moins directement utiles comme primitives d'intrusion autonomes. Ils sont conservés pour la recherche, le chaînage ou la validation défensive.
| Ordre | CVE | CVSS | Cible | Script d'exploit |
|---|---|---|---|---|
| 1 | CVE-2024-27185 | 9.1 | Gestion du cache de pagination Joomla core com_content | cve_2024_27185_joomla_pagination_cache_poison.py |
| 2 | CVE-2026-48902 | 9.8 | Réinitialisation/rappel Joomla CMS core com_users | cve_2026_48902_joomla_reset_link_downgrade.py |
| 3 | CVE-2026-48896 | 8.2 | Joomla Core MFA | cve_2026_48896_joomla_mfa_bypass_real_http.py |
| 4 | CVE-2026-48897 | 8.2 | État de session MFA Joomla Core | cve_2026_48897_joomla_mfa_session_state_bypass_real_http.py |
| 5 | CVE-2026-35223 | 8.6 | API composant Joomla com_config | cve_2026_35223_joomla_component_config_api_access_bypass.py |
| 6 | CVE-2025-54300 | 8.5 | Téléversement SVG Quantum Manager | cve_2025_54300_quantum_manager_real_http_stored_xss.py |
| 7 | CVE-2025-54301 | 8.5 | Rendu de nom de fichier Quantum Manager | cve_2025_54301_quantum_manager_real_http_filename_xss.py |
real-impact/ ou conceptual-pocs/.docker-compose.yml est présent : docker compose up -d.README.md du CVE et, s'il existe, le exploits/README.md pour les notes de configuration.Aucun ZIP d'extension vulnérable propriétaire ni ZIP de distribution Joomla ne sont inclus. Téléchargez le logiciel vulnérable à partir des liens dans chaque README CVE et testez uniquement dans des laboratoires locaux autorisés.
Trois enregistrements précédemment confondus avec des exploits publics restent bloqués sur des packages commerciaux ou historiques indisponibles. Leurs blocages exacts sont documentés dans unvalidated-candidates et aucun exploit non validé n'est publié pour eux.
CVE-2025-54300 et CVE-2025-54301 ont été validés via des routes HTTP réelles de Quantum Manager 3.2.0 dans Joomla Docker en utilisant la source inchangée du commit officiel 1bf656d. Ce package source n'a pas terminé l'installateur standard de Joomla, donc le laboratoire a copié les fichiers du composant officiel dans Joomla et a enregistré ses métadonnées manuellement. Leurs répertoires documentent cette limitation et incluent le SQL d'enregistrement ; ils ne revendiquent pas une installation propre en une commande ni ne redistribuent les packages vulnérables.