Joomla 扩展 - ordasoft.com - Real Estate Manager(免费版)< 6.7.9 中的未授权 SQL 注入漏洞 在 site/realestatemanager.php 中,前端房产列表的三项查询(分类浏览、搜索结果以及完整房产列表)的 ORDER BY 子句,直接由请求参数 order_field 控制构建。该参数值未经任何白名单验证或类型转换,直接拼接到未加引号的 SQL 子句中,导致存在未授权的 SQL 注入风险。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| ordasoft.com | Real Estate Manager (Free) extension for Joomla | 1.0.0-6.7.8 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| ordasoft.com | Real Estate Manager (Free) extension for Joomla | 1.0.0-6.7.8 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-101110 | 9.3 CRITICAL | Joomla Extension - ordasoft.com - Unauthenticated SQL Injection in Book Library (Free) < 6 |
| CVE-2026-101108 | 9.3 CRITICAL | Joomla Extension - ordasoft.com - Unauthenticated SQL Injection in Vehicle Manager (Free) |
| CVE-2026-100753 | 5.3 MEDIUM | Joomla Extension - ordasoft.com - Reflected Cross-Site Scripting in Real Estate Manager (F |
| CVE-2026-101111 | 5.3 MEDIUM | Joomla Extension - ordasoft.com - Reflected Cross-Site Scripting in Book Library (Free) < |
| CVE-2026-101109 | 5.3 MEDIUM | Joomla Extension - ordasoft.com - Reflected Cross-Site Scripting in Vehicle Manager (Free) |
No comments yet