CVE-2026-74251
Extensão Joomla - phoca.cz - Injeção SQL não autenticada via filtro de atributo no Phoca Cart 5.0.0-6.1.6
- Publicado
- 16 de ago. de 2026
- Atualizado
- 18 de ago. de 2026
- Atribuindo CNA
- Joomla
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 31,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Extensão Joomla - phoca.cz - Injeção SQL não autenticada via filtro de atributos no Phoca Cart 5.0.0-6.1.6 - Os parâmetros de array GET a[] (atributo) e s[] (especificação) na página pública de itens da loja do Phoca Cart são concatenados diretamente em cláusulas SQL WHERE sem parametrização ou escape. Um atacante não autenticado pode injetar SQL arbitrário por meio desses parâmetros, permitindo a extração completa do banco de dados por meio de técnicas cegas baseadas em tempo.
Fontes
1- CVE-2026-74251Exploit
Injeção de SQL não autenticada via Filtro de Atributos no Phoca Cart - CVSS 9.3
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.