CRITICAL🇬🇧 English

CVE-2026-60024

Niezabezpieczone domyślne uprawnienia w Events Booking dla Joomla (upload bez uwierzytelnienia)

CVSS 9.8pub. 2026-07-17upd. 2026-07-20

Rozszerzenie Events Booking dla Joomla w wersjach przed 5.8.0 domyślnie pozwalało nieuwierzytelnionym użytkownikom na przesyłanie plików multimedialnych. Stanowi to poważne zagrożenie, gdyż atakujący bez żadnych uprawnień może umieścić na serwerze potencjalnie złośliwe pliki.

Pokaż oryginał (EN)

The Joomla extension Events Booking prior version 5.8.0 did by default allow unauthenticated users to upload media assets.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej konfiguracji domyślnej (CWE-1188) — mechanizm przesyłania plików multimedialnych był dostępny publicznie bez jakiejkolwiek weryfikacji tożsamości użytkownika. Atakujący może wysłać żądanie HTTP do odpowiedniego endpointu rozszerzenia i przesłać dowolny plik bez konieczności posiadania konta lub sesji w systemie Joomla. W zależności od konfiguracji serwera i obsługiwanych typów plików możliwe jest przesłanie złośliwego payloadu.

Skutki

Nieuwierzytelniony atakujący może przesyłać dowolne pliki na serwer, co w sprzyjających warunkach może prowadzić do zdalnego wykonania kodu (RCE), umieszczenia webshella lub naruszenia poufności i integralności danych przechowywanych na serwerze.

Mitygacja

Należy zaktualizować rozszerzenie Events Booking do wersji 5.8.0 lub nowszej. Do czasu aktualizacji zaleca się ograniczenie dostępu do endpointów przesyłania plików na poziomie firewalla lub konfiguracji serwera WWW.

Kogo dotyczy

Rozszerzenie Events Booking dla Joomla w wersjach przed 5.8.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje