CVE-2026-49049
Extensão Joomla - joomshaper.com - Acesso não autenticado ao manipulador ajax do template Helix3
- Publicado
- 29 de jun. de 2026
- Atualizado
- 12 de ago. de 2026
- Atribuindo CNA
- Joomla
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 60,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Helix3 para Joomla expõe uma tarefa de manipulador ajax que permite que atacantes não autenticados excluam arquivos arbitrários, gravem arquivos JSON arbitrários e atualizem os parâmetros do template.
Fontes
7Análise técnica e Prova de Conceito (PoC) para CVE-2026-49049, uma vulnerabilidade de gravação arbitrária de arquivos sem autenticação no JoomShaper Helix3 para Joomla, incluindo vetores de exploração e orientações de mitigação.
- CVE-2026-49049Scanner
CVE-2026-49049 Helix3 (JoomShaper) Joomla Scanner RCE AJAX Não Autenticado
- CVE-2026-49049Scanner
Scanner de vulnerabilidades em massa para CVE-2026-49049 – Execução Remota de Código Não Autenticada no plugin Joomla Helix3. Multithread, detecta payloads PHP executados e brutos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.