
Подборка проверенных эксплойтов для Joomla с Docker-лабораториями. Включает скрипты для RCE, SQLi, XSS и повышения привилегий, организованные по практической полезности для пентеста и исследований.
Этот репозиторий содержит подобранные артефакты эксплойтов для Joomla, проверенные на реальных окружениях Joomla в Docker. Коллекция разделена по практической полезности для атакующих.
Эксплойты с прямым воздействием на безопасность: RCE, загрузка файлов с последующим выполнением кода, SQL-инъекции, раскрытие конфиденциальной конфигурации, произвольное удаление файлов, сохранённый XSS против администратора или повышение привилегий.
| № | CVE | CVSS | Цель | Скрипт эксплойта |
|---|
| 1 | CVE-2026-48939 | 10.0 | iCagenda: загрузка вложений к публичным событиям | cve_2026_48939_icagenda_real_http_rce.py |
| 2 | CVE-2026-21628 | 10.0 | Astroid Framework: файловый менеджер медиафайлов com_ajax | cve_2026_21628_astroid_real_http_rce.py |
| 3 | CVE-2026-48907 | 10.0 | JCE: загрузка профиля через com_jce profiles.import | cve_2026_48907_jce_real_http_rce.py |
| 4 | CVE-2026-48908 | 10.0 | SP Page Builder: загрузка пользовательских иконок через asset.uploadCustomIcon | cve_2026_48908_sppagebuilder_real_http_rce.py |
| 5 | CVE-2023-23753 | 9.8 | Visforms: addSupportedFieldType | cve_2023_23753_visforms_real_http_sqli.py |
| 6 | CVE-2026-49048 | 9.8 | JoomCCK: com_joomcck tags.save | cve_2026_49048_joomcck_real_http_sqli.py |
| 7 | CVE-2025-22204 | 9.8 | Regular Labs Sourcerer: альтернативный синтаксис PHP | cve_2025_22204_sourcerer_real_http_rce.py |
| 8 | CVE-2025-26854 | 9.8 | Articles Good Search: mod_articles_good_search | cve_2025_26854_articles_good_search_real_http_sqli.py |
| 9 | CVE-2025-26855 | 9.8 | Articles Calendar: mod_articles_calendar | cve_2025_26855_articles_calendar_real_http_sqli.py |
| 10 | CVE-2024-40744 | 9.8 | Convert Forms: com_convertforms | cve_2024_40744_convert_forms_real_http_upload_rce.py |
| 11 | CVE-2025-54298 | 9.4 | CommentBox: User-Agent в comments.add | cve_2025_54298_commentbox_real_http_stored_xss.py |
| 12 | CVE-2026-48906 | 9.3 | Tassos Framework: удаление в GalleryManager2 | cve_2026_48906_tassos_real_http_delete.py |
| 13 | CVE-2025-49467 | 9.3 | JEvents: параметр enddate в com_jevents range.listevents | cve_2025_49467_jevents_real_http_sqli.py |
| 14 | CVE-2025-54473 | 9.2 | Phoca Commander: аутентифицированное действие unpack | cve_2025_54473_phoca_commander_real_http_rce.py |
| 15 | CVE-2025-54475 | 8.7 | JS Jobs: покупка пакета работодателем | cve_2025_54475_jsjobs_real_http_sqli.py |
| 16 | CVE-2026-23898 | 8.6 | Joomla: API com_joomlaupdate finalizeUpdate | cve_2026_23898_joomla_update_api_file_delete.py |
| 17 | CVE-2026-23899 | 8.6 | Joomla: application API com_config | cve_2026_23899_joomla_config_api_access_bypass.py |
| 18 | CVE-2026-48898 | 8.2 | Joomla: пакетная задача com_users | cve_2026_48898_joomla_com_users_batch_privilege_escalation_real_http.py |
| 19 | CVE-2026-48904 | 8.2 | Joomla: API групп com_users | cve_2026_48904_joomla_com_users_group_api_privilege_escalation_real_http.py |
PoC, демонстрирующие реальные уязвимости, но менее полезные напрямую как самостоятельные примитивы вторжения. Они сохранены для исследований, построения цепочек атак или проверки защиты.
| № | CVE | CVSS | Цель | Скрипт эксплойта |
|---|---|---|---|---|
| 1 | CVE-2024-27185 | 9.1 | Ядро Joomla: обработка кэша пагинации com_content | cve_2024_27185_joomla_pagination_cache_poison.py |
| 2 | CVE-2026-48902 | 9.8 | Ядро Joomla CMS: reset/remind в com_users | cve_2026_48902_joomla_reset_link_downgrade.py |
| 3 | CVE-2026-48896 | 8.2 | Ядро Joomla: MFA | cve_2026_48896_joomla_mfa_bypass_real_http.py |
| 4 | CVE-2026-48897 | 8.2 | Ядро Joomla: состояние сеанса MFA | cve_2026_48897_joomla_mfa_session_state_bypass_real_http.py |
| 5 | CVE-2026-35223 | 8.6 | Joomla: component API com_config | cve_2026_35223_joomla_component_config_api_access_bypass.py |
| 6 | CVE-2025-54300 | 8.5 | Quantum Manager: загрузка SVG | cve_2025_54300_quantum_manager_real_http_stored_xss.py |
| 7 | CVE-2025-54301 | 8.5 | Quantum Manager: обработка имён файлов | cve_2025_54301_quantum_manager_real_http_filename_xss.py |
real-impact/ или conceptual-pocs/.docker-compose.yml: docker compose up -d.README.md конкретного CVE и, если он есть, exploits/README.md для заметок по настройке.Проприетарные ZIP-архивы уязвимых расширений и дистрибутивов Joomla не включены. Загружайте уязвимое ПО по ссылкам в README каждого CVE и тестируйте только в авторизованных локальных лабораториях.
Три записи, которые ранее ошибочно считались публичными эксплойтами, остаются заблокированными из-за недоступных коммерческих или исторических пакетов. Точные причины блокировки описаны в unvalidated-candidates, и непроверенные эксплойты для них не публикуются.
CVE-2025-54300 и CVE-2025-54301 были проверены через реальные HTTP-маршруты Quantum Manager 3.2.0 в Joomla Docker с использованием неизменённого исходного кода из официального коммита 1bf656d. Этот пакет исходников не проходил стандартный установщик Joomla, поэтому в лаборатории официальные файлы компонента были скопированы в Joomla, а его метаданные зарегистрированы вручную. В их каталогах описано это ограничение и приведён SQL для регистрации; они не претендуют на чистую установку одной командой и не распространяют уязвимые пакеты.