SQL-инъекция в Phoca Cart для Joomla открывает доступ к защищаемым данным

vulnerability

Уязвимость в компоненте Phoca Cart для системы управления контентом Joomla позволяет удалённому злоумышленнику получить несанкционированный доступ к защищаемой информации. Проблема связана с непринятием мер по защите структуры SQL-запроса, что относится к категории ошибок внедрения SQL-кода (CWE-89). Разработчики уже выпустили исправления для затронутых версий, сообщается в Банке данных угроз безопасности информации (BDU).

Детали уязвимости

Согласно записи BDU:2026-11901, уязвимость получила идентификатор CVE-2026-74251 и подтверждена производителем. Затронуты версии Phoca Cart до 6.1.7, до 5.2.4 и до 4.0.13, а также отдельно указана версия 3.5.8. Для первых трёх веток выпущены обновлённые релизы, в которых проблема устранена. Для пользователей версии 3.5.8 отдельного патча не представлено, поэтому им рекомендуется перейти на актуальную поддерживаемую версию.

Уровень опасности уязвимости оценивается как высокий по шкале CVSS 2.0 - 9 баллов, и как критический по шкалам CVSS 3.1 и CVSS 4.0 - 9,9 и 9,3 балла соответственно. В описании вектора атаки указано, что для эксплуатации в большинстве случаев достаточно учётной записи с минимальными правами, а в некоторых оценках привилегии не требуются вовсе. Это делает уязвимость привлекательной для злоумышленников, нацеленных на сайты электронной коммерции, где Phoca Cart используется для организации витрин и обработки заказов.

Суть проблемы заключается в некорректной обработке параметров фильтра товаров. Пользовательский ввод без должной проверки попадает в текст SQL-запроса, что позволяет изменить его логику и выполнить произвольные операторы. В результате атакующий может извлечь содержимое базы данных сайта, включая логины, хэши паролей, персональные данные покупателей, сведения о заказах и другую конфиденциальную информацию. Поскольку эксплойт уже опубликован в открытом доступе, риск практического использования уязвимости значительно возрастает.

SQL-инъекции остаются одним из самых распространённых классов уязвимостей в веб-приложениях и стабильно входят в верхние строки рейтинга OWASP. Для сайтов на Joomla с установленным Phoca Cart подобная ошибка означает потенциальную утечку данных клиентов, компрометацию учётных записей администраторов и возможный дальнейший захват управления сайтом. Важно отметить, что уязвимость затрагивает не только новые, но и устаревшие ветки расширения, что характерно для многих популярных компонентов, которые редко обновляются владельцами сайтов.

Разработчики Phoca Cart опубликовали информацию об исправлении на своём сайте, назвав релиз 6.1.7 выпуском безопасности. Аналогичные исправления вошли в версии 5.2.4 и 4.0.13. Производитель подтвердил статус уязвимости как устранённой, а способом устранения указано обновление программного обеспечения. В качестве временных мер до установки патча администраторам можно рекомендовать ограничить доступ к компоненту, отключить неиспользуемые функции фильтрации товаров или настроить межсетевой экран, однако ключевой рекомендацией остаётся скорейшая установка свежих версий.

Пользователям Phoca Cart следует проверить используемую версию и обновить компонент до актуальной. Особое внимание стоит уделить сайтам, которые давно не получали обновлений, поскольку в них может использоваться одна из уязвимых веток. После обновления рекомендуется также проверить журналы базы данных на предмет подозрительных запросов, которые могли быть выполнены до установки патча.

Уязвимость затрагивает значительное число существующих установок Phoca Cart. Разработчики оперативно выпустили исправления, и теперь задача администраторов - своевременно применить их. Эта проблема напоминает о важности регулярного обновления всех компонентов сайта, особенно тех, которые работают с базой данных и обрабатывают пользовательский ввод. Внедрение SQL-кода в популярных расширениях Joomla остаётся актуальной угрозой, и подобные находки в очередной раз подтверждают необходимость контроля за составом используемого программного обеспечения.

Ссылки

Комментарии: 0