CVE-2026-101108
Joomla Extension - ordasoft.com - SQL Injection non autenticata in Vehicle Manager (Free) < 6.5.8
- Pubblicato
- 28 set 2026
- Aggiornato
- 30 set 2026
- Assegnazione CNA
- Joomla
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XRiepilogo
Joomla Extension - ordasoft.com - SQL Injection non autenticata in Vehicle Manager (Free) < 6.5.8 - site/vehiclemanager.php legge i parametri di ordinamento order_field e order_direction in tre punti di ingresso frontend separati raggiungibili in modo anonimo (elenco categorie, ricerca e elenco di tutti i veicoli) tramite una funzione di sanitizzazione che applica un escaping reale, ma il valore viene poi inserito in una clausola ORDER BY non quotata, dove l'escaping non ha alcun effetto protettivo.
Fonti
PoC in Python 3 e scanner di massa per CVE-2026-101108, un'iniezione SQL ORDER BY non autenticata in OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.