天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-76570 Joomla JCTables 未授权 SQL 注入漏洞

影响未授权攻击者可读写数据库,可能导致数据泄露或篡改

CRITICAL
暂无 CVSS 评分
AI 研判

Joomla 组件 JCTables(com_jctables)1.21.1 之前版本存在未授权 SQL 注入漏洞。攻击者可通过前端 JSON API 的 getdatarow/getrow 接口在未认证情况下读取和写入数据库。公开信息显示已有 PoC 及批量利用工具。

影响范围

Joomla JCTables

JCTables(com_jctables)1.21.1 之前版本。具体受影响版本范围以官方公告为准,暂无更详细信息。

漏洞详情

漏洞位于组件前端 JSON API 的 getdatarow 与 getrow 接口,因未对用户输入进行充分过滤与参数化处理,导致 SQL 注入。攻击者无需登录即可构造恶意请求,实现数据库任意读取与写入。公开 PoC 显示可结合批量扫描工具进行大规模利用。

利用条件与风险

利用无需认证,攻击面为对外暴露的前端接口,实战风险高,可能造成敏感数据泄露或数据库内容被篡改。

修复建议

建议升级 JCTables 至 1.21.1 或更高版本;若无法立即升级,可限制对相关 JSON API 接口的访问或部署 WAF 规则拦截注入请求。具体修复方案以官方公告为准。

原始情报

CVE-2026-76570 PoC (PoCbit) — Joomla JCTables (com_jctables) <1.21.1: unauth SQL read/write via front-end JSON API getdatarow/getrow (CVSS 4.0 10.0 AT:N). check + exploit + mass. https://www.cve.org/CVERecord?id=CVE-2026-76570