
検証済みのJoomlaエクスプロイト成果物とDockerラボ環境のキュレーションコレクション。RCE、SQLi、XSS、権限昇格スクリプトを含み、実用的な攻撃的有用性に基づいてペネトレーションテストと研究用に整理されています。
| Order | CVE | CVSS | Target | Exploit script |
|---|
| 1 | CVE-2026-48939 | 10.0 | iCagenda 公開イベント添付ファイルアップロード | cve_2026_48939_icagenda_real_http_rce.py |
| 2 | CVE-2026-21628 | 10.0 | Astroid Framework com_ajax メディアファイルマネージャー | cve_2026_21628_astroid_real_http_rce.py |
| 3 | CVE-2026-48907 | 10.0 | JCE com_jce profiles.import プロファイルアップロード | cve_2026_48907_jce_real_http_rce.py |
| 4 | CVE-2026-48908 | 10.0 | SP Page Builder asset.uploadCustomIcon カスタムアイコンアップロード | cve_2026_48908_sppagebuilder_real_http_rce.py |
| 5 | CVE-2023-23753 | 9.8 | Visforms addSupportedFieldType | cve_2023_23753_visforms_real_http_sqli.py |
| 6 | CVE-2026-49048 | 9.8 | JoomCCK com_joomcck tags.save | cve_2026_49048_joomcck_real_http_sqli.py |
| 7 | CVE-2025-22204 | 9.8 | Regular Labs Sourcerer 代替 PHP 構文 | cve_2025_22204_sourcerer_real_http_rce.py |
| 8 | CVE-2025-26854 | 9.8 | Articles Good Search mod_articles_good_search | cve_2025_26854_articles_good_search_real_http_sqli.py |
| 9 | CVE-2025-26855 | 9.8 | Articles Calendar mod_articles_calendar | cve_2025_26855_articles_calendar_real_http_sqli.py |
| 10 | CVE-2024-40744 | 9.8 | Convert Forms com_convertforms | cve_2024_40744_convert_forms_real_http_upload_rce.py |
| 11 | CVE-2025-54298 | 9.4 | CommentBox comments.add User-Agent | cve_2025_54298_commentbox_real_http_stored_xss.py |
| 12 | CVE-2026-48906 | 9.3 | Tassos Framework GalleryManager2 delete | cve_2026_48906_tassos_real_http_delete.py |
| 13 | CVE-2025-49467 | 9.3 | JEvents com_jevents range.listevents enddate | cve_2025_49467_jevents_real_http_sqli.py |
| 14 | CVE-2025-54473 | 9.2 | Phoca Commander 認証済み unpack アクション | cve_2025_54473_phoca_commander_real_http_rce.py |
| 15 | CVE-2025-54475 | 8.7 | JS Jobs 雇用者パッケージ購入 | cve_2025_54475_jsjobs_real_http_sqli.py |
| 16 | CVE-2026-23898 | 8.6 | Joomla com_joomlaupdate finalizeUpdate API | cve_2026_23898_joomla_update_api_file_delete.py |
| 17 | CVE-2026-23899 | 8.6 | Joomla com_config application API | cve_2026_23899_joomla_config_api_access_bypass.py |
| 18 | CVE-2026-48898 | 8.2 | Joomla com_users batch タスク | cve_2026_48898_joomla_com_users_batch_privilege_escalation_real_http.py |
| 19 | CVE-2026-48904 | 8.2 | Joomla com_users groups API | cve_2026_48904_joomla_com_users_group_api_privilege_escalation_real_http.py |
実際の脆弱性を実証する PoC ですが、単独の侵入プリミティブとしては直接的に有用ではありません。これらは、研究、連鎖攻撃、防御側の検証のために保持されています。
| Order | CVE | CVSS | Target | Exploit script |
|---|---|---|---|---|
| 1 | CVE-2024-27185 | 9.1 | Joomla コア com_content ページネーションキャッシュ処理 | cve_2024_27185_joomla_pagination_cache_poison.py |
| 2 | CVE-2026-48902 | 9.8 | Joomla CMS コア com_users reset/remind | cve_2026_48902_joomla_reset_link_downgrade.py |
| 3 | CVE-2026-48896 | 8.2 | Joomla コア MFA | cve_2026_48896_joomla_mfa_bypass_real_http.py |
| 4 | CVE-2026-48897 | 8.2 | Joomla コア MFA セッション状態 | cve_2026_48897_joomla_mfa_session_state_bypass_real_http.py |
| 5 | CVE-2026-35223 | 8.6 | Joomla com_config component API | cve_2026_35223_joomla_component_config_api_access_bypass.py |
| 6 | CVE-2025-54300 | 8.5 | Quantum Manager SVG アップロード | cve_2025_54300_quantum_manager_real_http_stored_xss.py |
| 7 | CVE-2025-54301 | 8.5 | Quantum Manager ファイル名レンダリング | cve_2025_54301_quantum_manager_real_http_filename_xss.py |
real-impact/ または conceptual-pocs/ 配下のいずれかの CVE ディレクトリに入ります。docker-compose.yml が存在する場合はラボを起動します: docker compose up -d。README.md と、存在する場合は exploits/README.md を読み、セットアップ上の注意事項を確認します。プロプライエタリな脆弱性を含む拡張機能 ZIP や Joomla ディストリビューション ZIP は含まれていません。各 CVE README のリンクから脆弱なソフトウェアをダウンロードし、許可されたローカルラボでのみテストしてください。
以前に公開エクスプロイトと誤認されていた 3 件のレコードは、入手不可能な商用パッケージまたは旧版パッケージに依存しているため、未公開のままです。正確なブロッカーは unvalidated-candidates に文書化されており、それらに対して未検証のエクスプロイトは公開されていません。
CVE-2025-54300 および CVE-2025-54301 は、公式コミット 1bf656d の未変更ソースを使用し、Joomla Docker 内の実際の Quantum Manager 3.2.0 HTTP ルートを通じて検証されました。そのソースパッケージは Joomla の標準インストーラを完了できなかったため、ラボでは公式コンポーネントファイルを Joomla にコピーし、そのメタデータを手動で登録しました。該当ディレクトリにはこの制限が文書化され、登録用 SQL が含まれています。ワンコマンドでのクリーンインストールを主張するものではなく、脆弱なパッケージを再配布するものでもありません。