Ad

CVE-2026-78082

CRITICAL CVSS 4.0: 9,3 EPSS 0.49%
Обновлено 11 сентября 2026
Joomshaper.Com
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Joomshaper.Com
Публичный эксплойт Нет

Расширение Joomla — joomshaper.com — неаутентифицированная SQL-инъекция в поиск свойств и фильтрация карт в SP Property < 4.1.4 — построители запросов для поиска и листинга свойств собрали несколько предложений WHERE и ORDER BY (zipcode, sorting, Price_range_dropdown и psize_range_dropdown) путем прямого объединения необработанных параметров запроса в строки SQL без кавычек и приведения типов. Не прошедший проверку подлинности удаленный злоумышленник может выполнить слепую SQL-инъекцию на основе логического значения или времени для извлечения конфиденциальных данных из базы данных.

Показать оригинальное описание (EN)

Joomla Extension - joomshaper.com - Unauthenticated SQL Injection in Property Search and Map Filtering in SP Property < 4.1.4 - The property search and listing query builders assembled several WHERE and ORDER BY clauses (zipcode, sorting, price_range_dropdown, and psize_range_dropdown) by directly concatenating raw request parameters into SQL strings without quoting or type casting. An unauthenticated remote attacker could execute boolean-based or time-based blind SQL injection to extract sensitive data from the database.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

joomshaper.com:sp property extension for joomla