CVE-2026-74251
Joomla एक्सटेंशन - phoca.cz - Phoca Cart 5.0.0-6.1.6 में एट्रिब्यूट फ़िल्टर के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 16 अग॰ 2026
- अद्यतन
- 18 अग॰ 2026
- सीएनए असाइन करना
- Joomla
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 31.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Joomla एक्सटेंशन - phoca.cz - Phoca Cart 5.0.0-6.1.6 में एट्रिब्यूट फ़िल्टर के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन Phoca Cart के सार्वजनिक शॉप आइटम पेज पर `a[]` (एट्रिब्यूट) और `s[]` (स्पेसिफिकेशन) GET ऐरे पैरामीटर बिना पैरामीटराइज़ेशन या एस्केपिंग के सीधे SQL WHERE क्लॉज़ में जोड़ दिए जाते हैं। एक बिना प्रमाणीकरण वाला हमलावर इन पैरामीटरों के माध्यम से मनमाना SQL इंजेक्ट कर सकता है, जिससे टाइम-बेस्ड ब्लाइंड तकनीकों के माध्यम से पूर्ण डेटाबेस निष्कर्षण संभव हो जाता है।
स्रोत
1- CVE-2026-74251एक्सप्लॉइट
Phoca Cart में विशेषता फ़िल्टर के माध्यम से बिना प्रमाणीकरण के SQL Injection - CVSS 9.3
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।