Ad

CVE-2026-78069

CRITICAL CVSS 4.0: 9,5 EPSS 0.24%
Обновлено 3 сентября 2026
Joomla
Параметр Значение
CVSS 9,5 (CRITICAL)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Joomla
Публичный эксплойт Нет

Расширение Joomla - j2commerce.com - Отсутствует авторизация в цепочке делегирования контроллера приложений в J2Store 1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6 - Путь делегирования `appTask` `J2StoreControllerApps` создает экземпляры контроллеров плагинов приложений без проверки ACL в любом месте кода. В настоящее время он возвращает 403 только как побочный эффект разрешения подстановочного знака fof.xml для сингулярного ключа ACL `app`, который не имеет явного разрешающего правила - и не из-за какой-либо преднамеренной проверки. За этим путем `applocalizationdata::getInstallerTool()` использовал имя таблицы, зависящее от вызывающей стороны, без списка разрешений, как для выбора таблицы `#__j2store_*` для усечения, так и для построения пути к файлам SQL, которые она затем выполняет - файл с возможностью обхода пути для чтения/выполнения.

Показать оригинальное описание (EN)

Joomla Extension - j2commerce.com - Missing authorization on Apps controller delegation chain in J2Store 1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6 - `J2StoreControllerApps`'s `appTask` delegation path instantiates app-plugin controllers with no ACL check anywhere in the code. It currently returns 403 only as a side effect of `fof.xml`'s wildcard-deny resolving under the singularised ACL key `app`, which has no explicit allow rule — not because of any deliberate check. Behind that path, `applocalizationdata::getInstallerTool()` used a caller-influenced table name with no allow-list, both to select a `#__j2store_*` table for truncation and to build a path to SQL files it then executes — a path-traversal-capable file read/execute.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

j2commerce.com:j2store extension for joomla