
Raccolta curata di artefatti di exploit Joomla validati con ambienti di laboratorio Docker. Include script RCE, SQLi, XSS e di escalation dei privilegi organizzati per utilità offensiva pratica per test di penetrazione e ricerca.
Questo repository contiene artefatti di exploit Joomla selezionati e validati contro ambienti Docker Joomla reali. La raccolta è suddivisa in base all'utilità offensiva pratica.
Exploit con impatto di sicurezza diretto: RCE, upload di file che porta a esecuzione di codice, SQL injection, divulgazione di configurazione sensibile, eliminazione arbitraria di file, XSS persistente contro un amministratore o escalation di privilegi.
| Ordine | CVE | CVSS | Bersaglio | Script di exploit |
|---|
| 1 | CVE-2026-48939 | 10.0 | Caricamento allegati di eventi pubblici iCagenda | cve_2026_48939_icagenda_real_http_rce.py |
| 2 | CVE-2026-21628 | 10.0 | Gestore file media com_ajax di Astroid Framework | cve_2026_21628_astroid_real_http_rce.py |
| 3 | CVE-2026-48907 | 10.0 | JCE caricamento profilo com_jce profiles.import | cve_2026_48907_jce_real_http_rce.py |
| 4 | CVE-2026-48908 | 10.0 | SP Page Builder caricamento icona personalizzata asset.uploadCustomIcon | cve_2026_48908_sppagebuilder_real_http_rce.py |
| 5 | CVE-2023-23753 | 9.8 | Visforms addSupportedFieldType | cve_2023_23753_visforms_real_http_sqli.py |
| 6 | CVE-2026-49048 | 9.8 | JoomCCK com_joomcck tags.save | cve_2026_49048_joomcck_real_http_sqli.py |
| 7 | CVE-2025-22204 | 9.8 | Regular Labs Sourcerer sintassi PHP alternativa | cve_2025_22204_sourcerer_real_http_rce.py |
| 8 | CVE-2025-26854 | 9.8 | Articles Good Search mod_articles_good_search | cve_2025_26854_articles_good_search_real_http_sqli.py |
| 9 | CVE-2025-26855 | 9.8 | Articles Calendar mod_articles_calendar | cve_2025_26855_articles_calendar_real_http_sqli.py |
| 10 | CVE-2024-40744 | 9.8 | Convert Forms com_convertforms | cve_2024_40744_convert_forms_real_http_upload_rce.py |
| 11 | CVE-2025-54298 | 9.4 | CommentBox User-Agent di comments.add | cve_2025_54298_commentbox_real_http_stored_xss.py |
| 12 | CVE-2026-48906 | 9.3 | Tassos Framework eliminazione GalleryManager2 | cve_2026_48906_tassos_real_http_delete.py |
| 13 | CVE-2025-49467 | 9.3 | JEvents com_jevents range.listevents enddate | cve_2025_49467_jevents_real_http_sqli.py |
| 14 | CVE-2025-54473 | 9.2 | Phoca Commander azione unpack autenticata | cve_2025_54473_phoca_commander_real_http_rce.py |
| 15 | CVE-2025-54475 | 8.7 | JS Jobs acquisto pacchetto datore di lavoro | cve_2025_54475_jsjobs_real_http_sqli.py |
| 16 | CVE-2026-23898 | 8.6 | API finalizeUpdate di Joomla com_joomlaupdate | cve_2026_23898_joomla_update_api_file_delete.py |
| 17 | CVE-2026-23899 | 8.6 | API application di Joomla com_config | cve_2026_23899_joomla_config_api_access_bypass.py |
| 18 | CVE-2026-48898 | 8.2 | Attività batch di Joomla com_users | cve_2026_48898_joomla_com_users_batch_privilege_escalation_real_http.py |
| 19 | CVE-2026-48904 | 8.2 | API groups di Joomla com_users | cve_2026_48904_joomla_com_users_group_api_privilege_escalation_real_http.py |
PoC che dimostrano vulnerabilità reali ma sono meno direttamente utili come primitive di intrusione autonome. Sono mantenuti per ricerca, concatenazione o validazione difensiva.
| Ordine | CVE | CVSS | Bersaglio | Script di exploit |
|---|---|---|---|---|
| 1 | CVE-2024-27185 | 9.1 | Gestione cache paginazione com_content del core Joomla | cve_2024_27185_joomla_pagination_cache_poison.py |
| 2 | CVE-2026-48902 | 9.8 | Reset/remind com_users del core Joomla CMS | cve_2026_48902_joomla_reset_link_downgrade.py |
| 3 | CVE-2026-48896 | 8.2 | MFA del core Joomla | cve_2026_48896_joomla_mfa_bypass_real_http.py |
| 4 | CVE-2026-48897 | 8.2 | Stato sessione MFA del core Joomla | cve_2026_48897_joomla_mfa_session_state_bypass_real_http.py |
| 5 | CVE-2026-35223 | 8.6 | API componente com_config di Joomla | cve_2026_35223_joomla_component_config_api_access_bypass.py |
| 6 | CVE-2025-54300 | 8.5 | Quantum Manager caricamento SVG | cve_2025_54300_quantum_manager_real_http_stored_xss.py |
| 7 | CVE-2025-54301 | 8.5 | Quantum Manager rendering del nome file | cve_2025_54301_quantum_manager_real_http_filename_xss.py |
real-impact/ o conceptual-pocs/.docker-compose.yml: docker compose up -d.README.md della CVE e, se presente, exploits/README.md per le note di configurazione.Non sono inclusi ZIP proprietari di estensioni vulnerabili né ZIP di distribuzione Joomla. Scarica il software vulnerabile dai link presenti in ciascun README CVE e testalo solo in laboratori locali autorizzati.
Tre record precedentemente scambiati per exploit pubblici rimangono bloccati da pacchetti commerciali o storici non disponibili. I loro blocchi esatti sono documentati in unvalidated-candidates e per essi non viene pubblicato alcun exploit non validato.
CVE-2025-54300 e CVE-2025-54301 sono state validate tramite route HTTP reali di Quantum Manager 3.2.0 in Joomla Docker utilizzando il sorgente invariato del commit ufficiale 1bf656d. Quel pacchetto sorgente non completava l'installer standard di Joomla, quindi il laboratorio ha copiato i file ufficiali del componente in Joomla e ne ha registrato manualmente i metadati. Le loro directory documentano questa limitazione e includono la SQL di registrazione; non dichiarano un'installazione pulita con un solo comando né ridistribuiscono pacchetti vulnerabili.