Vulnerabilidades em Joomla! Project

124 resultados
Análise Vexday

O Joomla! Project acumula 102 CVEs catalogadas, com uma taxa de exploração ativa 2,2 vezes acima da média geral do catálogo CISA KEV — sinal de que vulnerabilidades nessa plataforma tendem a ser efetivamente aproveitadas por atores maliciosos. O caso mais crítico em exploração ativa é CVE-2023-23752, com EPSS de 0,9983, indicando probabilidade extremamente elevada de exploração iminente ou em curso, e que deve ser tratada com prioridade máxima em qualquer ambiente Joomla! exposto. A falha mais comum é do tipo CWE-79 (Cross-Site Scripting), o que sugere fragilidades recorrentes na sanitização de entradas e saídas, especialmente relevante em um CMS com ampla superfície de extensões de terceiros. O volume de 26 CVEs surgidas nos últimos 90 dias reforça a necessidade de ciclos contínuos de atualização e monitoramento, sem depender apenas de janelas de manutenção periódicas.

CVE-2022-23796[20220304] - Core - Missing input validation within com_fields class inputsEPSS 0.6%CVE-2022-23801[20220309] - Core - XSS attack vector through SVGEPSS 0.6%CVE-2023-23755HIGH[20230502] - Core - Bruteforce prevention within the mfa screenEPSS 0.6%CVE-2024-21723MEDIUM[20240202] - Core - Open redirect in installation applicationEPSS 0.5%CVE-2022-27912[20221001] - Core - Debug Mode leaks full request payloads including passwordsEPSS 0.5%CVE-2024-21724MEDIUM[20240203] - Core - XSS in media selection fieldsEPSS 0.5%CVE-2024-21722MEDIUM[20240201] - Core - Insufficient session expiration in MFA management viewsEPSS 0.5%CVE-2026-40383HIGHJoomla! Core - [20260509] - LFI in HTMLView layout parameterEPSS 0.5%CVE-2021-26034[20210503] - Core - CSRF in data download endpointsEPSS 0.5%CVE-2021-26033[20210502] - Core - CSRF in AJAX reordering endpointEPSS 0.5%CVE-2022-27914[20221101] - Core - RXSS through reflection of user input in com_mediaEPSS 0.5%CVE-2025-22213HIGH[20250301] - Core - Malicious file uploads via Media ManagerEPSS 0.5%CVE-2025-25226CRITICAL[20250401] - Joomla Framework - SQL injection vulnerability in quoteNameStr method of Database packageEPSS 0.5%CVE-2024-26279MEDIUM[20240704] - Core - XSS in Wrapper extensionsEPSS 0.5%CVE-2026-48958MEDIUMJoomla! Core - [20260712] - Incorrect Access Control in com_fields webservice endpointsEPSS 0.5%CVE-2026-23898HIGHJoomla! Core - [20260305] - Arbitrary file deletion in com_joomlaupdateEPSS 0.5%CVE-2025-22207MEDIUM[20250201] - Core - SQL injection vulnerability in Scheduled Tasks componentEPSS 0.4%CVE-2024-26278MEDIUM[20240705] - Core - XSS in com_fields default field valueEPSS 0.4%CVE-2026-40384MEDIUMJoomla! Core - [20260510] - Path traversal in com_media webservice endpointEPSS 0.4%CVE-2023-23751MEDIUM[20230102] - Core - Missing ACL checks for com_actionlogsEPSS 0.4%