
Coleção curada de artefatos de exploit Joomla validados com ambientes de laboratório Docker. Inclui scripts de RCE, SQLi, XSS e escalonamento de privilégios organizados por utilidade ofensiva prática para testes de penetração e pesquisa.
Este repositório contém artefatos selecionados de exploração do Joomla validados em ambientes reais de Joomla no Docker. A coleção é dividida por utilidade ofensiva prática.
Exploits com impacto direto de segurança: RCE, upload de arquivo para execução de código, injeção SQL, divulgação de configuração sensível, exclusão arbitrária de arquivos, XSS armazenado contra um administrador ou escalada de privilégios.
| Ordem | CVE | CVSS | Alvo | Script de exploração |
|---|
| 1 | CVE-2026-48939 | 10.0 | upload de anexo de evento público do iCagenda | cve_2026_48939_icagenda_real_http_rce.py |
| 2 | CVE-2026-21628 | 10.0 | gerenciador de arquivos de mídia Astroid Framework com_ajax | cve_2026_21628_astroid_real_http_rce.py |
| 3 | CVE-2026-48907 | 10.0 | upload de perfil profiles.import do JCE com_jce | cve_2026_48907_jce_real_http_rce.py |
| 4 | CVE-2026-48908 | 10.0 | upload de ícone personalizado asset.uploadCustomIcon do SP Page Builder | cve_2026_48908_sppagebuilder_real_http_rce.py |
| 5 | CVE-2023-23753 | 9.8 | addSupportedFieldType do Visforms | cve_2023_23753_visforms_real_http_sqli.py |
| 6 | CVE-2026-49048 | 9.8 | tags.save do JoomCCK com_joomcck | cve_2026_49048_joomcck_real_http_sqli.py |
| 7 | CVE-2025-22204 | 9.8 | sintaxe PHP alternativa do Regular Labs Sourcerer | cve_2025_22204_sourcerer_real_http_rce.py |
| 8 | CVE-2025-26854 | 9.8 | Articles Good Search mod_articles_good_search | cve_2025_26854_articles_good_search_real_http_sqli.py |
| 9 | CVE-2025-26855 | 9.8 | Articles Calendar mod_articles_calendar | cve_2025_26855_articles_calendar_real_http_sqli.py |
| 10 | CVE-2024-40744 | 9.8 | Convert Forms com_convertforms | cve_2024_40744_convert_forms_real_http_upload_rce.py |
| 11 | CVE-2025-54298 | 9.4 | CommentBox comments.add User-Agent | cve_2025_54298_commentbox_real_http_stored_xss.py |
| 12 | CVE-2026-48906 | 9.3 | delete do Tassos Framework GalleryManager2 | cve_2026_48906_tassos_real_http_delete.py |
| 13 | CVE-2025-49467 | 9.3 | range.listevents enddate do JEvents com_jevents | cve_2025_49467_jevents_real_http_sqli.py |
| 14 | CVE-2025-54473 | 9.2 | ação de descompactação autenticada do Phoca Commander | cve_2025_54473_phoca_commander_real_http_rce.py |
| 15 | CVE-2025-54475 | 8.7 | compra de pacote empregador do JS Jobs | cve_2025_54475_jsjobs_real_http_sqli.py |
| 16 | CVE-2026-23898 | 8.6 | API finalizeUpdate do Joomla com_joomlaupdate | cve_2026_23898_joomla_update_api_file_delete.py |
| 17 | CVE-2026-23899 | 8.6 | API de aplicativo do Joomla com_config | cve_2026_23899_joomla_config_api_access_bypass.py |
| 18 | CVE-2026-48898 | 8.2 | tarefa em lote do Joomla com_users | cve_2026_48898_joomla_com_users_batch_privilege_escalation_real_http.py |
| 19 | CVE-2026-48904 | 8.2 | API de grupos do Joomla com_users | cve_2026_48904_joomla_com_users_group_api_privilege_escalation_real_http.py |
PoCs que demonstram vulnerabilidades reais, mas são menos diretamente úteis como primitivas de intrusão autônomas. Eles são mantidos para pesquisa, encadeamento ou validação defensiva.
| Ordem | CVE | CVSS | Alvo | Script de exploração |
|---|---|---|---|---|
| 1 | CVE-2024-27185 | 9.1 | manipulação de cache de paginação do Joomla core com_content | cve_2024_27185_joomla_pagination_cache_poison.py |
| 2 | CVE-2026-48902 | 9.8 | reset/remind do Joomla CMS core com_users | cve_2026_48902_joomla_reset_link_downgrade.py |
| 3 | CVE-2026-48896 | 8.2 | MFA do Joomla Core | cve_2026_48896_joomla_mfa_bypass_real_http.py |
| 4 | CVE-2026-48897 | 8.2 | estado de sessão MFA do Joomla Core | cve_2026_48897_joomla_mfa_session_state_bypass_real_http.py |
| 5 | CVE-2026-35223 | 8.6 | API de componente do Joomla com_config | cve_2026_35223_joomla_component_config_api_access_bypass.py |
| 6 | CVE-2025-54300 | 8.5 | upload SVG do Quantum Manager | cve_2025_54300_quantum_manager_real_http_stored_xss.py |
| 7 | CVE-2025-54301 | 8.5 | renderização de nome de arquivo do Quantum Manager | cve_2025_54301_quantum_manager_real_http_filename_xss.py |
real-impact/ ou conceptual-pocs/.docker-compose.yml estiver presente: docker compose up -d.README.md do CVE e, quando presente, exploits/README.md para notas de configuração.Nenhum ZIP proprietário de extensão vulnerável ou ZIP de distribuição do Joomla está incluído. Baixe o software vulnerável a partir dos links em cada README do CVE e teste apenas em laboratórios locais autorizados.
Três registros que anteriormente foram confundidos com explorações públicas permanecem bloqueados em pacotes comerciais ou históricos indisponíveis. Seus bloqueadores exatos estão documentados em unvalidated-candidates e nenhuma exploração não validada é publicada para eles.
CVE-2025-54300 e CVE-2025-54301 foram validados por meio de rotas HTTP reais do Quantum Manager 3.2.0 no Joomla Docker usando código fonte inalterado do commit oficial 1bf656d. Esse pacote de código não concluiu o instalador padrão do Joomla, então o laboratório copiou os arquivos oficiais do componente para o Joomla e registrou seus metadados manualmente. Seus diretórios documentam essa limitação e incluem o SQL de registro; eles não reivindicam uma instalação limpa de um comando nem redistribuem pacotes vulneráveis.