Exploits do Joomla
Este repositório contém artefatos selecionados de exploração do Joomla validados em ambientes reais de Joomla no Docker. A coleção é dividida por utilidade ofensiva prática.
real-impact
Exploits com impacto direto de segurança: RCE, upload de arquivo para execução de código, injeção SQL, divulgação de configuração sensível, exclusão arbitrária de arquivos, XSS armazenado contra um administrador ou escalada de privilégios.
| Ordem | CVE | CVSS | Alvo | Script de exploração |
|---|
| 1 | CVE-2026-48939 | 10.0 | upload de anexo de evento público do iCagenda | cve_2026_48939_icagenda_real_http_rce.py |
| 2 | CVE-2026-21628 | 10.0 | gerenciador de arquivos de mídia Astroid Framework com_ajax | cve_2026_21628_astroid_real_http_rce.py |
| 3 | CVE-2026-48907 | 10.0 | upload de perfil profiles.import do JCE com_jce | cve_2026_48907_jce_real_http_rce.py |
| 4 | CVE-2026-48908 | 10.0 | upload de ícone personalizado asset.uploadCustomIcon do SP Page Builder | cve_2026_48908_sppagebuilder_real_http_rce.py |
| 5 | CVE-2023-23753 | 9.8 | addSupportedFieldType do Visforms | cve_2023_23753_visforms_real_http_sqli.py |
| 6 | CVE-2026-49048 | 9.8 | tags.save do JoomCCK com_joomcck | cve_2026_49048_joomcck_real_http_sqli.py |
| 7 | CVE-2025-22204 | 9.8 | sintaxe PHP alternativa do Regular Labs Sourcerer | cve_2025_22204_sourcerer_real_http_rce.py |
| 8 | CVE-2025-26854 | 9.8 | Articles Good Search mod_articles_good_search | cve_2025_26854_articles_good_search_real_http_sqli.py |
| 9 | |
conceptual-pocs
PoCs que demonstram vulnerabilidades reais, mas são menos diretamente úteis como primitivas de intrusão autônomas. Eles são mantidos para pesquisa, encadeamento ou validação defensiva.
Uso
- Entre em um diretório CVE em
real-impact/ ou conceptual-pocs/.
- Inicie o laboratório quando um
docker-compose.yml estiver presente: docker compose up -d.
- Leia o
README.md do CVE e, quando presente, exploits/README.md para notas de configuração.
- Execute o script de exploração a partir do diretório CVE ou passe a URL alvo explicitamente.
Nenhum ZIP proprietário de extensão vulnerável ou ZIP de distribuição do Joomla está incluído. Baixe o software vulnerável a partir dos links em cada README do CVE e teste apenas em laboratórios locais autorizados.
Candidatos não validados
Três registros que anteriormente foram confundidos com explorações públicas permanecem bloqueados em pacotes comerciais ou históricos indisponíveis. Seus bloqueadores exatos estão documentados em unvalidated-candidates e nenhuma exploração não validada é publicada para eles.
Limitações de instalação
CVE-2025-54300 e CVE-2025-54301 foram validados por meio de rotas HTTP reais do Quantum Manager 3.2.0 no Joomla Docker usando código fonte inalterado do commit oficial 1bf656d. Esse pacote de código não concluiu o instalador padrão do Joomla, então o laboratório copiou os arquivos oficiais do componente para o Joomla e registrou seus metadados manualmente. Seus diretórios documentam essa limitação e incluem o SQL de registro; eles não reivindicam uma instalação limpa de um comando nem redistribuem pacotes vulneráveis.