JCTables для Joomla: SQL-инъекции приводят к удалённому выполнению кода
SQL-инъекции в JCTables приводят к удалённому выполнению кода
JCTables, компонент для работы с таблицами данных в Joomla, содержит уязвимости, позволяющие удалённо выполнить код. Уязвимости CVE-2026-76570 позволяют неаутентифицированным пользователям читать и записывать данные в произвольные таблицы базы данных. Это открывает путь к удалённому выполнению кода с правами веб-пользователя.
JCTables рендерит таблицы и управляет данными через JSON API
JCTables — это компонент Joomla, разработанный JoomCode. Его основная функция — отображение таблиц базы данных на стороне клиента. Для этого он использует JSON CRUD API, который позволяет читать и записывать строки данных напрямую из браузера. Безопасность такого API зависит от двух факторов: идентификации пользователя и параметризации SQL-запросов. В JCTables отсутствует проверка авторизации, а механизм экранирования имеет ограниченную функциональность. Это позволяет злоумышленникам манипулировать любыми таблицами в базе данных, включая таблицу с хешами паролей администраторов.
Уязвимы все версии до 1.10.31.2, исправление доступно в 1.21.1
Уязвимость подтверждена в версии 1.10.31.2 (Free edition). Уязвимость затрагивает все версии до этого билда, так как фронтенд-контроллер не имел токена CSRF и проверки доступа. Разработчики исправили проблему в версии 1.21.1, выпущенной 5 августа 2026 года. Уязвимость классифицируется как критическая. Она сочетает в себе неаутентифицированное произвольное чтение и запись SQL (CWE-89) из-за отсутствия проверки авторизации (CWE-862), что приводит к удалённому выполнению кода (CWE-94).
Обновиться до 1.21.1 или применить патч безопасности
Разработчики JoomCode выпустили исправление для уязвимости. Рекомендуется обновить компонент JCTables до версии 1.21.1. Для версий, которые не могут быть обновлены немедленно, следует рассмотреть возможность применения патча безопасности. Уязвимость позволяет злоумышленникам сначала прочитать хеши паролей администраторов, затем подменить хеш для получения доступа, установить вредоносный плагин, выполнить код и восстановить исходный хеш пароля. Это позволяет злоумышленникам получить полный контроль над сайтом, не оставляя следов.
Коротко в карточках





Опубликовано в канале 30 сентября, 17:08
Каждый материал сайта выходит в канале в тот же момент.
Источник: VulnCheck