Joomla 扩展 – fabrikar.com – Fabrik 4.7.2 以下版本存在未认证的存储型跨站脚本(XSS)漏洞 – jsactions 功能对用户提供的输入处理不当,导致存在存储型跨站脚本(XSS)攻击向量。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| fabrikar.com | Fabrik extension for Joomla | 1.0.0-4.7.1 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| fabrikar.com | Fabrik extension for Joomla | 1.0.0-4.7.1 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-76606 | 10.0 CRITICAL | Joomla Extension - fabrikar.com - Path Traversal via image element in Fabrik < 4.7.2 |
| CVE-2026-76604 | 10.0 CRITICAL | Joomla Extension - fabrikar.com - Unauthenticated remote code execution via PHP form eleme |
| CVE-2026-76605 | 10.0 CRITICAL | Joomla Extension - fabrikar.com - Remote code execution via image element in Fabrik < 4.7. |
| CVE-2026-76607 | 10.0 CRITICAL | Joomla Extension - fabrikar.com - Missing ACL check in download element in Fabrik < 4.7.2 |
| CVE-2026-77992 | 9.5 CRITICAL | Joomla Extension - fabrikar.com - heredoc terminator breakout in the calc element in Fabri |
| CVE-2026-76602 | 9.3 CRITICAL | Joomla Extension - fabrikar.com - Unauthenticated SQL injection in ORDER BY in Fabrik < 4. |
| CVE-2026-76571 | 9.3 CRITICAL | Joomla Extension - fabrikar.com - Unauthenticated SQL injection in list filter condition p |
| CVE-2026-76596 | 8.7 HIGH | Joomla Extension - fabrikar.com - Unauthenticated table truncation via list.doempty in Fab |
| CVE-2026-76597 | 8.7 HIGH | Joomla Extension - fabrikar.com - Unauthenticated arbitrary file upload to web root via li |
| CVE-2026-76599 | 8.7 HIGH | Joomla Extension - fabrikar.com - Unauthenticated database table list and table-prefix dis |
| CVE-2026-76598 | 8.7 HIGH | Joomla Extension - fabrikar.com - Unauthenticated arbitrary directory listing via onAjax_g |
| CVE-2026-76603 | 6.9 MEDIUM | Joomla Extension - fabrikar.com - Unauthenticated row disclosure via form.inlineedit in Fa |
| CVE-2026-76608 | 6.9 MEDIUM | Joomla Extension - fabrikar.com - Unauthenticated disclosure of any commenter's email addr |
| CVE-2026-76600 | 6.9 MEDIUM | Joomla Extension - fabrikar.com - Unauthenticated deletion of any comment in Fabrik < 4.7. |
| CVE-2026-76601 | 6.9 MEDIUM | Joomla Extension - fabrikar.com - Unauthenticated row reordering in Fabrik < 4.7.2 |
| CVE-2026-76609 | 6.9 MEDIUM | Joomla Extension - fabrikar.com - Unauthenticated modification of any comment in Fabrik < |
No comments yet