CVE-2026-100752 Joomla Real Estate Manager 未认证 SQL 注入漏洞
影响未授权攻击者可注入并执行任意SQL语句,读取或篡改数据库数据
Real Estate Manager(Free)是 ordasoft.com 为 Joomla 开发的房地产管理扩展。其 site/realestatemanager.php 在处理分类浏览、搜索结果和完整房源列表三处前端查询时,将请求可控的 order_field 参数直接拼接进 ORDER BY 子句,未做引号包裹、列名白名单校验或类型转换,导致未授权 SQL 注入。
影响范围
ordasoft.com 的 Joomla 扩展 Real Estate Manager(Free)6.7.9 之前版本,具体受影响版本区间以厂商公告为准。
漏洞详情
漏洞类型为未授权 SQL 注入(ORDER BY 注入)。成因是 order_field 参数未经白名单校验和转义即被拼接到 SQL 的 ORDER BY 子句中。攻击者无需登录,通过构造恶意 order_field 值即可改变查询逻辑并注入 SQL 片段,进而读取、篡改数据库数据。
利用条件与风险
利用无需认证,仅需能访问前端房源列表、搜索或分类页面,实战中可被远程批量探测利用,风险高。
修复建议
升级至 Real Estate Manager(Free)6.7.9 或更高版本;临时缓解可对 order_field 参数实施严格列名白名单校验、参数化查询或 WAF 拦截。
Joomla Extension – ordasoft.com – Unauthenticated SQL Injection in Real Estate Manager (Free) < 6.7.9 – site/realestatemanager.php builds the ORDER BY clause of three separate frontend property-listing queries (category browsing, search results, and the full property listing) from a request-controlled order_field parameter, concatenated directly into an unquoted SQL clause with no allow-list of real column names and no cast.