目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-67361— J2Store 未授权文件上传漏洞

一分钟漏洞结论

影响对象
j2commerce.com J2Store extension for Joomla
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Joomla 扩展 - j2commerce.com - J2Store 1.0.0-3.3.20、4.0.0-4.0.20、4.1.0-4.1.5 中存在未经身份验证的文件上传漏洞,且目标目录缺少必要的保护机制。该文件上传接口接受来自未认证用户的 POST 请求,且未实施 CSRF(跨站请求伪造)令牌验证。此外,安装清单(installer manifest)未包含对 upload 和 invoices 目录的保护配置,导致全新安装时这些目录部署后缺少 .htaccess 或 web.config 文件保护,从而

CVSS 6.9 · Medium EPSS 0.17% · P6

影响版本矩阵 3

厂商产品 版本范围状态
j2commerce.com J2Store extension for Joomla 1.0.0-3.3.20 affected
4.0.0-4.0.20 affected
4.1.0-4.1.5 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-67361 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Joomla Extension - j2commerce.com - Unauthenticated file upload with missing directory protection in J2Store 1.0.0-3.3.20, 4.0.0-4.0.20, 4.1.0-4.1.5
来源: CVE Program / CVE List V5
Vulnerability Description
Joomla Extension - j2commerce.com - Unauthenticated file upload with missing directory protection in J2Store 1.0.0-3.3.20, 4.0.0-4.0.20, 4.1.0-4.1.5 - The file upload endpoint accepted POST requests from unauthenticated visitors with no CSRF token. Compounding this, the installer manifest omitted the upload and invoices directories, causing fresh installs to deploy those directories without .htaccess/web.config protection, making uploaded files directly web-accessible.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/E:A/R:A
来源: CVE Program / CVE List V5
Vulnerability Type
跨站请求伪造(CSRF)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
j2commerce.com J2Store extension for Joomla 1.0.0-3.3.20 -

二、漏洞 CVE-2026-67361 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-67361 的情报信息

登录查看更多情报信息。

CVE-2026-67361 厂商页面 (1)

同批安全公告 · j2commerce.com · 2026-08-21 · 共 6 条

CVE-2026-67359 8.7 HIGH J2Store 远程订单信息泄露漏洞
CVE-2026-74252 8.6 HIGH J2Store 1.0.0-3.3.20 及 4.0.0-4.1.5 存储型XSS漏洞
CVE-2026-67360 6.3 MEDIUM J2Store 多个版本远程订单复制漏洞
CVE-2026-67358 5.3 MEDIUM J2Store下载配额操纵漏洞
CVE-2026-67362 5.1 MEDIUM J2Store 1.0.0-3.3.20/4.0.0-4.1.5 购物车控制器开放重定向漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-67361

暂无评论


发表评论