Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-56292-AcyMailing-SQLi — CVE-2026-56292 - Scanner di SQL injection non autenticato per AcyMailing per Joomla | Kitploit
Strumenti/GitHubGitHub/nullwhisper/cve-2026-56292-acymailing-sqli
Scanner di VulnerabilitàScanner di Vulnerabilità WebExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubnullwhisper/cve-2026-56292-acymailing-sqli

CVE-2026-56292-AcyMailing-SQLi

CVE-2026-56292 - Scanner di SQL injection non autenticato per AcyMailing per Joomla

Vedi Repository
21228 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-56292 — AcyMailing for Joomla SQL Injection non autenticata

Autore: nullwhisper
Solo per ricerca di sicurezza autorizzata / validazione di vulnerabilità.

AcyMailing for Joomla espone il task pubblico del front-end frontentityselect::loadEntityFront. Nelle versioni precedenti, il parametro columns viene passato direttamente in una query SQL senza sanitizzazione. Le versioni patchate usano acym_secureDBColumn() e restituiscono un errore come ... not secured.

  • CVE: CVE-2026-56292
  • Prodotto: AcyMailing for Joomla
  • Endpoint: index.php?option=com_acym&ctrl=frontentityselect&task=loadEntityFront
  • Parametro: columns
  • Tipo: SQL Injection non autenticata

File

root@kitploit:~
.
├── cve_2026_56292_acymailing_sqli.py   # single + mass scanner
├── dorks.txt                             # google dorks
├── TECHNICAL.md                          # technical write-up
├── requirements.txt
├── LICENSE
└── README.md

Installazione

root@kitploit:~
pip3 install -r requirements.txt

Utilizzo

Singolo target:

root@kitploit:~
python3 cve_2026_56292_acymailing_sqli.py -u http://target/

Scansione di massa:

root@kitploit:~
python3 cve_2026_56292_acymailing_sqli.py -l targets.txt -v -T 30 -o vuln.txt

Opzioni:

root@kitploit:~
-u URL          single target
-l LIST         target list file
-t TIMEOUT      request timeout (default 30)
-T THREADS      concurrent threads (default 10)
-o OUTPUT       output file for vulnerable targets
-v              verbose
--proxy PROXY   http/https proxy
--patched-output FILE
--error-output FILE

Verificato su localhost

Testato su un'installazione di AcyMailing v11.0.3 in un laboratorio locale con Joomla 5 (modalità di simulazione vulnerabile).

root@kitploit:~
[*] Loaded 1 unique target(s)
[1/1] [+] VULNERABLE: http://127.0.0.1:8080/ -> version=10.11.18-MariaDB-ubu2204

[*] Done. Vulnerable: 1 | Patched: 0 | Error/Other: 0 | Total: 1

Google Dorks

Vedi dorks.txt. Dork principale:

root@kitploit:~
inurl:"index.php?option=com_acym"

Dichiarazione di non responsabilità

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e a ricerca. Non utilizzarlo contro sistemi che non possiedi o per i quali non hai un'esplicita autorizzazione scritta al test. L'autore (nullwhisper) non è responsabile per usi impropri o danni causati da questo codice.

Licenza

MIT — vedi LICENSE.

Scarica lo strumento