🟠 高危 | CVE-2026-65759 — Joomla Extension - joomshaper.com - unauthenticate...
🟠 《高危安全漏洞:CVE-2026-65759》
CVSS 评分: 高危(8.7) 状态: Deferred 发布时间: 2026-07-23
漏洞简介
CVE-2026-65759 是一个存在于 Joomla 扩展 Easy Store(由 joomshaper.com 开发)中的严重安全漏洞。该漏洞属于 CWE-284(不正确的访问控制) 分类。其核心问题在于,Easy Store 扩展在处理订单和支付信息时,过度信任客户端(client side)提交的数据。具体来说,包括订单状态(states)和支付状态在内的关键信息,均直接来源于客户端输入,而未在服务器端进行充分的验证或授权检查。
这导致未经身份验证的攻击者(unauthenticated attackers)能够直接操纵任意订单(arbitrary orders)的支付状态和订单状态。例如,攻击者可以将一个未支付订单的状态修改为“已支付”,从而实现订单伪造(payment/order forgery)。
影响范围
- 受影响软件:Joomla 扩展 Easy Store
- 受影响版本:1.0.0 至 2.0.1(含)
- 攻击条件:无需身份验证(unauthenticated),攻击者仅需能够访问目标网站的前端即可发起攻击。
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:
- 攻击复杂度低(AC:L):攻击者无需特殊技能或复杂工具即可利用。
- 无需权限(PR:N):攻击者不需要任何用户账户或登录凭证。
- 无需用户交互(UI:N):攻击过程不需要诱导管理员或普通用户进行操作。
- 影响完整性高(VI:H):攻击者可以篡改订单和支付状态,导致订单数据完全失真。例如,攻击者可以伪造已支付订单,从而免费获取商品或服务,或破坏正常的订单处理流程。
- 不影响机密性(VC:N):该漏洞不直接导致敏感数据(如用户密码、支付卡号)泄露。
- 不影响可用性(VA:N):该漏洞不直接导致网站服务中断或拒绝服务(DoS)。
可能的攻击后果:
- 订单伪造:攻击者可以创建虚假订单,并将其状态标记为“已支付”,从而绕过支付流程。
- 支付状态篡改:攻击者可以将自己或他人的真实订单状态从“未支付”修改为“已支付”,实现免费购物。
- 业务逻辑破坏:由于订单状态是电商业务的核心,状态被篡改可能导致库存管理混乱、发货错误、财务对账失败等连锁问题。
- 经济损失:对于使用该扩展的在线商店,攻击者可直接造成商品或服务的非授权获取,导致直接的经济损失。
总结:这是一个严重级别的漏洞,攻击者无需任何权限即可远程篡改核心业务数据,对使用 Easy Store 扩展的 Joomla 网站构成直接且重大的威胁。建议所有受影响版本的用户立即升级至 2.0.1 之后的修复版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65759 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-284 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Deferred |
| 数据来源 | security@joomla.org |
🔗 参考链接
💬 评论