Incorrect Access Control in Joomla Sample Data Plugins

The blog and multilingual sample-data plugins exposed AJAX handlers with no authorization check, so any logged-in user could trigger sample-data installation (tags, content languages, modules, menus). This enables data pollution, denial of service, and an expanded attack surface. The fix adds authorise() guards to each affected AJAX step.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

[20260501] – Core – XSS in feed modules

Lack of output escaping leads to a XSS vector in the feed modules.

This vulnerability affects the following application versions:

  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

[20260504] – Core – XSS in readmore links

Lack of output escaping leads to a XSS vector in the content history component.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

[20260508] – Core – Improper access check in com_config webservice endpoints

An improper access check allows unauthorized access to com_config webservice endpoints.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

Cross-Site Scripting in Joomla Content History Preview

Lack of output escaping in the com_contenthistory component allowed an authenticated Joomla user to store HTML/JavaScript in a content revision (via version notes or field values). When another reviewer opened the revision preview, the stored payload executed in their browser, leading to a stored XSS in the administrator interface.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

SQL Injection in Joomla Finder Component

An authenticated attacker with privileges to manage Finder filters can inject SQL via improperly built filter clauses in com_finder. The Indexer used an attacker-controllable string as the key in the filter map, allowing downstream code to be tricked into executing arbitrary SQL against the Joomla database.

This vulnerability affects the following application versions:

  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

SQL Injection in Joomla Tags Component

An authenticated attacker can inject SQL through the order-direction filter in the com_tags component, which was substituted directly into the ORDER BY clause without validation. This allows blind SQL injection against the Joomla database.

This vulnerability affects the following application versions:

  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

[20260510] – Core – Path traversal in com_media webservice endpoint

An improper validation of the search parameter of the com_media files API endpoint leads to a path traversal vulnerability.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

[20260502] – Core – XSS in com_associations

Lack of output escaping leads to a XSS vector in the multilingual associations component.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

[20260518] – Core – Transport encryption downgrade for password and username reset links

The password and username reset features created plain http links for https connections if the “Force SSL” flag wasn’t explicitly set.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5

[20260511] – Core – MFA Authentication Bypass

Insufficient state checks lead to a vector that allows bypassing 2FA checks.

This vulnerability affects the following application versions:

  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

Incorrect Access Control in Joomla Scheduler Component

A low-privileged user editing an existing Joomla scheduler task could change its task type and smuggle in an arbitrary task handler. The fix forces the stored type value on save, blocking unauthorized handler changes.

This vulnerability affects the following application versions:

  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

[20260513] – Core – Privilege escalation through com_users batch task

An improper access check allows privilege escalation through the com_users batch task.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

[20260514] – Core – Privilege escalation through com_users webservice endpoints

An improper access check allows privilege escalation through the com_users group editing webservice endpoint.

This vulnerability affects the following application versions:

  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

Cross-Site Scripting in Joomla InputFilter cleanAttributes

Inadequate content filtering in the Joomla HTML filter code (cleanAttributes) allows an attacker to bypass the input sanitiser and inject script content. The vector affects Joomla! CMS releases 3.0.0–5.4.5 and 6.0.0–6.1.0 and is fixed in 5.4.6 and 6.1.1.

This vulnerability affects the following application versions:

  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

Incorrect Cache Key Construction in Joomla InputFilter

Joomla InputFilter::getInstance() built its cache key without including the $stripUSC parameter, so an InputFilter instance with a different $stripUSC value could be returned from the cache. This silently bypassed Unicode-special-character stripping for callers that requested it. The fix adds $stripUSC to the md5(serialize(…)) cache key so distinct configurations get distinct cached instances.

This vulnerability affects the following application versions:

  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

Local File Inclusion in Joomla HTMLView Layout Parameter

Joomla’s HtmlView::loadTemplate() sanitized the file and tpl parameters but left the caller-controllable $layoutTemplate (often originating from URL input) unvalidated. An attacker could supply a crafted layoutTemplate value containing path separators to include arbitrary local files. The fix applies the same preg_replace whitelist to $layoutTemplate.

This vulnerability affects the following application versions:

  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

MFA Authentication Bypass on Login in Joomla

The MFA-checked session flag was not reset on login, so a user who had already passed MFA in the current session could log in as a different account without being challenged again, bypassing two-factor authentication.

This vulnerability affects the following application versions:

  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 5.4.4
  • Joomla 5.4.5
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3
  • Joomla 6.0.4
  • Joomla 6.1.0

[20260303] – XSS vector in com_associations comparison view

Lack of output escaping leads to a XSS vector in the multilingual associations component

Versions: 4.0.0-5.4.3, 6.0.0-6.0.3

Exploit type: XSS

Reported Date: 2026-03-11

Fixed Date: 2026-03-31

CVE Number: CVE-2026-21631

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3

[20260304] – Core – XSS vectors in various article title outputs

Lack of output escaping for article titles leads to XSS vectors in various locations.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3

[20260306] – Core – Improper access check in webservice endpoints

An improper access check allows unauthorized access to webservice endpoints.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3

Incorrect Access Control in com_ajax

An incorrect access control vulnerability allows unauthenticated access to AJAX handlers in the administrative area. The com_ajax component was excluded from the default logged-in-user check, potentially allowing attackers to invoke backend AJAX endpoints without authentication.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3

[20260302] – Core – SQL injection in com_content articles webservice endpoint

Improperly built order clauses lead to a SQL injection vulnerability in the articles webservice endpoint.

Affected Installs

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 5.4.2
  • Joomla 5.4.3
  • Joomla 6.0.0
  • Joomla 6.0.1
  • Joomla 6.0.2
  • Joomla 6.0.3

[20260101] – Inadequate content filtering for data URLs

Lack of input filtering leads to an XSS vector in the HTML filter code related to data URLs in img tags.

This vulnerability affects the following application versions:

  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 6.0.0
  • Joomla 6.0.1

[20260102] – XSS vectors in the pagebreak and pagenavigation plugins

Lack of output escaping leads to a XSS vector in the pagebreak and pagenavigation plugins.

This vulnerability affects the following application versions:

  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 4.4.14
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3
  • Joomla 5.3.4
  • Joomla 5.4.0
  • Joomla 5.4.1
  • Joomla 6.0.0
  • Joomla 6.0.1

[20250901] – Inadequate content filtering within the checkAttribute filter code

Inadequate content filtering within the checkAttribute methods leads to XSS vulnerabilities in various components.

This vulnerability affects the following application versions:

  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3

[20250902] – User-Enumeration in passkey authentication method

Improper handling of authentication requests lead to a user enumeration vector in the passkey authentication method.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 4.4.13
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5
  • Joomla 5.2.6
  • Joomla 5.3.0
  • Joomla 5.3.1
  • Joomla 5.3.2
  • Joomla 5.3.3

MFA authentication bypass

Insufficient state checks lead to a vector that allows to bypass 2FA checks.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5

SQL injection vulnerability in quoteNameStr method of Database package

Improper handling of identifiers lead to a SQL injection vulnerability in the quoteNameStr method of the database package.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 4.4.12
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4
  • Joomla 5.2.5

[20250301] – Malicious file uploads via Media Manager

Inadequate checks in the Media Manager allowed users with “edit” privileges to create executable PHP files.

CVE Number: CVE-2025-22213

Source link: https://developer.joomla.org/security-centre/961-20250301-core-malicious-file-uploads-via-media-manager.html

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 4.4.11
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3
  • Joomla 5.2.4

[20250201] – SQL injection vulnerability in Scheduled Tasks component

Improperly built order clauses lead to a SQL injection vulnerability in the backend task list of com_scheduler

CVE Number: CVE-2025-22207

This vulnerability affects the following application versions:

  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 4.4.10
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2
  • Joomla 5.2.3

XSS vectors in module chromes

Module title is vulnerable to cross site scripting attacks which might be executed in the browser.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2

XSS vector in the id attribute of menu lists

Lack of output escaping in the id attribute of menu lists.

CVE Number: CVE-2024-40748

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2

[20250103] Read ACL violation in multiple core views

Improper Access Controls allows access to protected views.

CVE Number: CVE-2024-40749

This vulnerability affects the following application versions:

  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 4.4.8
  • Joomla 4.4.9
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3
  • Joomla 5.1.4
  • Joomla 5.2.0
  • Joomla 5.2.1
  • Joomla 5.2.2

Bug fix for paginated page links for com_finder and com_content archive

The 4.4.7 and 5.1.3 security release broke the pagination in com_finder and the com_content archive view.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 4.4.7
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2
  • Joomla 5.1.3

[20240803] – XSS in HTML Mail Templates

The mail template feature lacks an escaping mechanism, causing XSS vectors in multiple extensions.

CVE Number: CVE-2024-27186

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2

[20240805] – XSS vectors in Outputfilter::strip* methods

The stripImages and stripIframes methods didn’t properly process inputs, leading to XSS vectors.

CVE Number: CVE-2024-40743

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2

Improper ACL for backend profile view

Improper Access Controls allows backend users to overwrite their username when disallowed. CVE-2024-27187

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2

Cache Poisoning in Pagination

The pagination class includes arbitrary parameters in links, leading to cache poisoning attack vectors. CVE-2024-27185

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2

Inadequate validation of internal URLs

Inadequate validation of URLs could result into an invalid check whether an redirect URL is internal or not. CVE-2024-27184

This vulnerability affects the following application versions:

  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 4.4.6
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1
  • Joomla 5.1.2

[20240705] XSS in com_fields default field value

The Custom Fields component not correctly filter inputs, leading to a XSS vector.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1

[20240701] XSS in accessible media selection field

Inadequate input validation leads to XSS vulnerabilities in the accessiblemedia field.

CVE Number: CVE-2024-21729

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1

[20240702] Self-XSS in fancyselect list field layout

The fancyselect list field layout does not correctly escape inputs, leading to a self-XSS vector.

CVE Number: CVE-2024-21730

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1

[20240703] XSS in StringHelper::truncate method

Improper handling of input could lead to an XSS vector in the StringHelper::truncate method.

CVE Number: CVE-2024-21731

This vulnerability affects the following application versions:

  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1

[20240704] XSS in Wrapper extensions

The wrapper extensions do not correctly validate inputs, leading to XSS vectors.

CVE Number: CVE-2024-26279

This vulnerability affects the following application versions:

  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 4.4.3
  • Joomla 4.4.4
  • Joomla 4.4.5
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2
  • Joomla 5.0.3
  • Joomla 5.1.0
  • Joomla 5.1.1

[20240203] – XSS in media selection fields

Inadequate input validation for media selection fields lead to XSS vulnerabilities in various extensions. CVE-2024-21724

This vulnerability affects the following application versions:

  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2

[20240202] Open redirect in installation application

Inadequate parsing of URLs could result into an open redirect.

CVE Number: CVE-2023-21723

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 3.10.7
  • Joomla 3.10.8
  • Joomla 3.10.9
  • Joomla 3.10.10
  • Joomla 3.10.11
  • Joomla 3.10.12
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2

[20240204] XSS in mail address outputs

Inadequate escaping of mail addresses lead to XSS vulnerabilities in various components.

CVE Number: CVE-2024-21725

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2

[20240205] – Inadequate content filtering within the filter code

Inadequate content filtering leads to XSS vulnerabilities in various components. CVE-2023-21726

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2

[20240201] – Insufficient session expiration in MFA management views

The MFA management features did not properly terminate existing user sessions when a user’s MFA methods have been modified.

CVE-2023-21722

This vulnerability affects the following application versions:

  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 4.4.1
  • Joomla 4.4.2
  • Joomla 5.0.0
  • Joomla 5.0.1
  • Joomla 5.0.2

[20231101] Exposure of environment variables

The language file parsing process could be manipulated to expose environment variables. Environment variables might contain sensible information.

CVE Number: CVE-2023-40626

This vulnerability affects the following application versions:

  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1
  • Joomla 4.3.2
  • Joomla 4.3.3
  • Joomla 4.3.4
  • Joomla 4.4.0
  • Joomla 5.0.0

[20230501] Open Redirects and XSS within the mfa selection

Lack of input validation caused an open redirect and XSS issue within the new mfa selection screen.

This vulnerability affects the following application versions:

  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7
  • Joomla 4.2.8
  • Joomla 4.2.9
  • Joomla 4.3.0
  • Joomla 4.3.1

[20230201] Improper access check in webservice endpoints

An improper access check allows unauthorized access to webservice endpoints.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6
  • Joomla 4.2.7

[20230101] CSRF within post-installation messages

A missing token check causes a CSRF vulnerability in the handling of post-installation messages.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4
  • Joomla 4.2.5
  • Joomla 4.2.6

[20221101] – RXSS through reflection of user input in com_media

Inadequate filtering of potentially malicious user input leads to reflected XSS vulnerabilities in com_media.

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3
  • Joomla 4.2.4

[20221002] – Core – RXSS through reflection of user input in headings

Inadequate filtering of potentially malicious user input leads to reflected XSS vulnerabilities in various components

This vulnerability affects the following application versions:

  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0
  • Joomla 4.1.1
  • Joomla 4.1.2
  • Joomla 4.1.3
  • Joomla 4.1.4
  • Joomla 4.1.5
  • Joomla 4.2.0
  • Joomla 4.2.1
  • Joomla 4.2.2
  • Joomla 4.2.3

[20220301] – Core – Zip Slip within the Tar extractor

Extracting a specifically crafted tar package could write files outside of the intended path. [CVE-2022-23793]

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0

[20220305] – Core – Inadequate filtering on the selected Ids

Inadequate filtering on the selected Ids on an request could resulted into an possible SQL injection [CVE-2022-23797].

This vulnerability affects the following application versions:

  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0

[20220306] – Core – Inadequate validation of internal URLs

Inadequate validation of URLs could result into an invalid check whether an redirect URL is internal or not [CVE-2022-23798].

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0

[20220307] – Core – Variable tampering on JInput $_REQUEST data

Under specific circumstances, JInput pollutes method-specific input bags with $_REQUEST data [CVE-2022-23799].

This vulnerability affects the following application versions:

  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0

[20220308] – Core – Inadequate content filtering within the filter code

Inadequate content filtering leads to XSS vulnerabilities in various components [CVE-2022-23800].

This vulnerability affects the following application versions:

  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0

[20220302] – Path Disclosure within filesystem error messages

Uploading a file name of an excess length causes the error. This error brings up the screen with the path of the source code of the web application [CVE-2022-23794].

This vulnerability affects the following application versions:

  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27
  • Joomla 3.9.28
  • Joomla 3.10.0
  • Joomla 3.10.1
  • Joomla 3.10.2
  • Joomla 3.10.3
  • Joomla 3.10.4
  • Joomla 3.10.5
  • Joomla 3.10.6
  • Joomla 4.0.0
  • Joomla 4.0.1
  • Joomla 4.0.2
  • Joomla 4.0.3
  • Joomla 4.0.4
  • Joomla 4.0.5
  • Joomla 4.0.6
  • Joomla 4.1.0

[20210701] XSS in JForm Rules field

Inadequate escaping in the Rules field of the JForm API was leading to a XSS vulnerability.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27

[20210704] Privilege escalation through com_installer

Install action in com_installer lacked the required hardcoded ACL checks for superusers, lead to various potential attack vectors. A default system wasn’t affected, because by default com_installer is limited to super users already.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27

[20210705] XSS in com_media imagelist

Inadequate escaping in the imagelist view of com_media lead to a XSS vulnerability.

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27

[20210702] DoS through usergroup table manipulation

Missing validation of input could lead to a broken usergroups table.

This vulnerability affects the following application versions:

  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27

[20210703] Lack of enforced session termination

Various CMS functions did not properly terminate existing user sessions when a user’s password was changed or the user was blocked.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26
  • Joomla 3.9.27

[20210501] Added HTML to the executable block list of MediaHelper::canUpload

HTML was missing in the executable block list of MediaHelper::canUpload, leading to XSS attack vectors.

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26

[20210502] CSRF in AJAX reordering endpoint

A missing token check caused a CSRF vulnerability in the AJAX reordering endpoint.

This vulnerability affects the following application versions:

  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26

[20210503] CSRF in data download endpoints

A missing token check caused a CSRF vulnerability in data download endpoints in com_banners and com_sysinfo.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25
  • Joomla 3.9.26

[20210402] Inadequate filters on module layout settings

Inadequate filters on module layout settings could lead to a LFI (Local File Inclusion).

CVE Number: CVE-2021-26031

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25

[20210401] Escape xss in logo parameter error pages

Inadequate escaping allowed XSS attacks using the logo parameter of the default templates on error pages.

CVE Number: CVE-2021-26030

This vulnerability affects the following application versions:

  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24
  • Joomla 3.9.25

[20210303] XSS within alert messages showed to users

Missing filtering of messages showed to users that could lead to xss issues.

CVE-2021-23129

This vulnerability affects the following application versions:

  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24

[20210308] Path Traversal within joomla/archive zip class

Extracting a specially crafted zip package could write files outside of the intended path.

CVE-2021-26028

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5

[20210309] Inadequate filtering of form contents could allow to overwrite the author field

Inadequate filtering of form contents could allow to overwrite the author field. The affected core components were com_fields, com_categories, com_banners, com_contact, com_newsfeeds and com_tags.

CVE-2021-26029

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24

[20210304] XSS within the feed parser library

Missing filtering of feed fields could lead to xss issues.

CVE-2021-23130

This vulnerability affects the following application versions:

  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24

[20210307] ACL violation within com_content frontend editing

Incorrect ACL checks could allow unauthorized change of the category for an article.

CVE-2021-26027

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24

[20210301] Insecure randomness within 2FA secret generation

There was usage of the insecure rand() function within the process of generating the 2FA secret.

There was usage of an insufficient length for the 2FA secret according to RFC 4226 of 10 bytes vs 20 bytes.

CVE-2021-23126, CVE-2021-23127

This vulnerability affects the following application versions:

  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24

[20210302] Potential Insecure FOFEncryptRandval

The core shipped but unused randval implementation within FOF (FOFEncryptRandval) used an potential insecure implementation. That has now been replaced with a call to “random_bytes()” and its backport that is shipped within random_compat.

CVE-2021-23128

This vulnerability affects the following application versions:

  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24

[20210305] Input validation within the template manager

Missing input validation within the template manager.

CVE-2021-23131

This vulnerability affects the following application versions:

  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24

[20210306] com_media Allowed paths that were not intended for image uploads

com_media allowed paths that were not intended for image uploads.

CVE-2021-23132

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23
  • Joomla 3.9.24

[20210101] com_modules exposed module names

Lack of ACL checks in the orderPosition endpoint of com_modules leaked names of unpublished and/or inaccessible modules.

CVE-2021-23123

This vulnerability affects the following application versions:

  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23

[20210102] XSS in mod_breadcrumbs aria-label attribute

Lack of escaping in mod_breadcrumbs aria-label attribute allowed XSS attacks.

CVE-2021-23124

This vulnerability affects the following application versions:

  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23

[20210103] XSS in com_tags image parameters

Lack of escaping of image-related parameters in multiple com_tags views cause lead to XSS attack vectors.

CVE-2021-23125

This vulnerability affects the following application versions:

  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22
  • Joomla 3.9.23

[20201107] Write ACL violation in multiple core views – 2

Lack of input validation while handling ACL rulesets could caused write ACL violations

This vulnerability affects the following application versions:

  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc

[20201106] CSRF in com_privacy email export feature

A missing token check in the email export feature of com_privacy caused a CSRF vulnerability.

This vulnerability affects the following application versions:

  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22

[20201102] Disclosure of secrets in global configuration page

The globlal configuration page did not remove secrets from the HTML output, disclosing the current values.

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22

[20201107] Write ACL violation in multiple core views

Lack of input validation while handling ACL rulesets could caused write ACL violations.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22

[20201101] com_finder ignored access levels on autosuggest

The autosuggestion feature of com_finder did not respect the access level of the corresponding terms.

This vulnerability affects the following application versions:

  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22

[20201104] SQL injection in com_users list view

Improper filter blacklist configuration lead to a SQL injection vulnerability in the backend user list.

This vulnerability affects the following application versions:

  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22

[20201105] User enumeration in backend

Improper handling of the username leads to a user enumeration attack vector in the backend login page.

This vulnerability affects the following application versions:

  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20
  • Joomla 3.9.21
  • Joomla 3.9.22

[20200801] XSS in mod_latestactions

Lack of escaping in mod_latestactions allowed XSS attacks.

This vulnerability affects the following application versions:

  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20

[20200802] Open redirect in com_content vote feature

Lack of input validation in com_content lead to an open redirect.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19
  • Joomla 3.9.20

[20200701] CSRF in com_installer ajax_install endpoint

A missing token check in the ajax_install endpoint com_installer could cause a CSRF vulnerability.

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19

[20200702] Missing checks could lead to a broken usergroups table record

Missing validation checked at the usergroups table object could result into an broken site configuration.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19

[20200705] Escape mod_random_image link

Lack of input filtering and escaping allowed XSS attacks in mod_random_image.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19

[20200704] Variable tampering via user table class

Internal read-only fields in the User table class could be modified by users.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19

[20200703] CSRF in com_privacy remove-request feature

A missing token check in the remove request section of com_privacy had caused a CSRF vulnerability.

This vulnerability affects the following application versions:

  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19

[20200706] System Information screen could expose redis or proxy credentials

Inadequate filtering in the system information screen could expose redis or proxy credentials

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18
  • Joomla 3.9.19

[20200601] XSS in modules heading tag option

Lack of input validation in the heading tag option of the “Articles – Newsflash” and “Articles – Categories” modules allowed XSS attacks.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18

[20200605] CSRF in com_postinstall

Missing token checks in com_postinstall caused CSRF vulnerabilities.

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18

[20200603] XSS in com_modules tag options

Incorrect input validation of the module tag option in com_modules allowed XSS attacks.

This vulnerability affects the following application versions:

  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16
  • Joomla 3.9.17
  • Joomla 3.9.18

[20200401/20200403] Incorrect access control in com_users access level editing/deletion function

Incorrect ACL checks in the access level section of com_users allowed the unauthorized editing/deletion of usergroups.

CVE Number: CVE-2020-11891 / CVE-2020-11889

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16

[20200402] Missing checks for the root usergroup in usergroup table

Inproper input validations in the usergroup table class could lead to a broken ACL configuration.

CVE Number: CVE-2020-11890

This vulnerability affects the following application versions:

  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15
  • Joomla 3.9.16

[20200306] SQL injection in Featured Articles menu parameter

The lack of type casting of a variable in SQL statement lead to a SQL injection vulnerability in the “Featured Articles” frontend menutype.

This vulnerability affects the following application versions:

  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15

[20200303/20200301] Incorrect Access Control in com_templates / CSRF in com_templates image actions

[20200303]: Various actions in com_templates lacked the required ACL checks, leading to various potential attack vectors.

[20200301]: Missing token checks in the image actions of com_templates caused CSRF vulnerabilities.

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15

[20200304] Identifier collisions in com_users

Missing length checks in the user table could lead to the creation of users with duplicate usernames and/or email addresses.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15

[20200305] Incorrect Access Control in com_fields SQL field

Incorrect Access Control in the SQL fieldtype of com_fields allowed access for non-superadmin users.

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15

[20200302] XSS in Protostar and Beez3

Inadequate handling of CSS selectors in the Protostar and Beez3 JavaScript allowed XSS attacks.

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14
  • Joomla 3.9.15

[20200101] CSRF in batch actions

Token checks were missing in the batch actions of various components caused CSRF vulnerabilities.

CVE Number: CVE-2020-8419

This vulnerability affects the following application versions:

  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14

[20200102] CSRF com_templates LESS compiler

It was missing a CSRF token check in the LESS compiler of com_templates caused a CSRF vulnerability.

CVE-2020-8420

This vulnerability affects the following application versions:

  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14

[20200103] XSS in com_actionlogs

Inadequate escaping of usernames allowed XSS attacks in com_actionlogs

CVE Number: CVE-2020-8421

This vulnerability affects the following application versions:

  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13
  • Joomla 3.9.14

[20191201] Path disclosure in framework files

Missing access check in framework files could lead to a path disclosure.

CVE Number: CVE-2019-19845

This vulnerability affects the following application versions:

  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13

[20191202] Various SQL injections through configuration parameters

The lack of validation of configuration parameters used in SQL queries caused various SQL injection vectors.

CVE number: CVE-2019-19846

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12
  • Joomla 3.9.13

[20191001] CSRF in com_template overrides view

A missing token check in com_template had caused a CSRF vulnerability.

CVE Number: CVE-2019-18650

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12

[20191002] Path Disclosure in phpuft8 mapping files

Missing access check in the phputf8 mapping files could lead to a path disclosure.

CVE Number: CVE-2019-18674

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11
  • Joomla 3.9.12

[20190901] XSS in logo parameter of default templates

Inadequate escaping allowed XSS attacks using the logo parameter of the default templates.

CVE Number: CVE-2019-16725

This vulnerability affects the following application versions:

  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10
  • Joomla 3.9.11

[20190801] Hardening com_contact contact form

Inadequate checks in com_contact could allow mail submission in disabled forms.

CVE Number: CVE-2019-15028

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8
  • Joomla 3.9.9
  • Joomla 3.9.10

[20190701] Filter attribute in subform fields allows remote code execution

Inadequate filtering allows users authorised to create custom fields to manipulate the filtering options and inject an unvalidated option.

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5
  • Joomla 3.9.6
  • Joomla 3.9.7
  • Joomla 3.9.8

XSS in com_users ACL debug views

The debug views of com_users did not properly escape user supplied data, which leads to a potential XSS attack vector.

CVE-2019-11809

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4
  • Joomla 3.9.5

[20190402] Helpsites refresh endpoint were callable for unauthenticated users

The “refresh list of helpsites” endpoint of com_users lacked access checks, and allowed calls from unauthenticated users.

CVE-2019-10946

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3
  • Joomla 3.9.4

[20190301] XSS in com_config JSON handler

The JSON handler in com_config lacked input validation, leading to XSS vulnerability.

CVE-2019-9712

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3

[20190302] XSS in item_title layout

The item_title layout in edit views lacked escaping, leading to a XSS vulnerability.

CVE-2019-9711

This vulnerability affects the following application versions:

  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3

[20190303] XSS in media form field

The media form field lacked escaping, this could lead to a XSS vulnerability.

CVE-2019-9714

This vulnerability affects the following application versions:

  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3

[20190304] Missing ACL check in sample data plugins

The sample data plugins lacked ACL checks, and could allow unauthorized access.

CVE-2019-9713

This vulnerability affects the following application versions:

  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2
  • Joomla 3.9.3

[CVE-2019-7744] Lack of URL filtering in various core components

Inadequate filtering on URL fields in various core components could lead to an XSS vulnerability.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2

[CVE-2019-7741] Stored XSS issue in the Global Configuration help url – 3

Inadequate checks at the Global Configuration helpurl settings allowed a stored XSS.

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2

[CVE-2019-7739] Additional warning in the Global Configuration textfilter settings

“No Filtering” textfilter overrides child settings in the Global Configuration. This is intended behavior but might be unexpected for the user. An additional message is now shown in the configuration dialog.

This vulnerability affects the following application versions:

  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1
  • Joomla 3.9.2

[CVE-2019-6262] Stored XSS issue in the Global Configuration help url – 2

Inadequate checks at the Global Configuration helpurl settings allowed a stored XSS.

Part of security release 3.9.2

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5

[CVE-2019-6261] Stored XSS in com_contact

Inadequate escaping in com_contact leads to a stored XSS vulnerability.

Part of security release 3.9.2

This vulnerability affects the following application versions:

  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1

[CVE-2019-6262] Stored XSS issue in the Global Configuration help url

Inadequate checks at the Global Configuration helpurl settings allowed a stored XSS.

Part of security release 3.9.2

This vulnerability affects the following application versions:

  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1

[CVE-2019-6263] Stored XSS issue in the Global Configuration textfilter settings

Inadequate checks at the Global Configuration Text Filter settings allowed a stored XSS.

Part of security release 3.9.2

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1

[CVE-2019-6264] Stored XSS in mod_banners

Inadequate escaping in mod_banners could lead to a stored XSS vulnerability.

Part of security release 3.9.2

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12
  • Joomla 3.8.13
  • Joomla 3.9.0
  • Joomla 3.9.1

[20181003] Access level violation in com_tags

Inadequate checks on the tags search fields could lead to an access level violation.

CVE-2018-17857

Part of security release: 3.8.13

This vulnerability affects the following application versions:

  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12

[20181002] Inadequate default access level for com_joomlaupdate

Joomla’s com_joomlaupdate allowed the execution of arbitrary code. The default ACL config enabled access of administrator-level users to access com_joomlaupdate and trigger a code execution.

CVE-2018-17856

Part of security release: 3.8.13

This vulnerability affects the following application versions:

  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12

[20181004] ACL Violation in com_users for the admin verification

In case that an attacker got access to the mail account of an user who could approve admin verifications in the registration process he could activate himself.

CVE-2018-17855

Part of security release: 3.8.13

This vulnerability affects the following application versions:

  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12

[20181005] CSRF hardening in com_installer

Added additional CSRF hardening in com_installer actions in the backend.

CVE-2018-17858

Part of security release: 3.8.13

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12

[20181001] Hardening com_contact contact form

Inadequate checks in com_contact could allowed mail submission in disabled forms.

CVE-2018-17859

Part of security release: 3.8.13

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11
  • Joomla 3.8.12

[20180801] – Hardening the InputFilter for PHAR stubs

Inadequate checks in the InputFilter class could allow specifically prepared PHAR files to pass the upload filter.

CVE Number: CVE-2018-15882

Part of security release: 3.8.12

This vulnerability affects the following application versions:

  • Joomla 3.4.0
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11

[20180802] – Stored XSS vulnerability in the frontend profile

Inadequate output filtering on the user profile page could lead to a stored XSS attack.

CVE Number: CVE-2018-15880

Part of security release: 3.8.12

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11

[20180803] – ACL Violation in custom fields

Inadequate checks regarding disabled fields can lead to an ACL violation.

CVE Number: CVE-2018-15881

Part of security release: 3.8.12

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9
  • Joomla 3.8.9-rc
  • Joomla 3.8.10
  • Joomla 3.8.11

[20140901] – XSS vulnerability in com_media

Inadequate escaping leads to XSS vulnerability in com_media.

CVE-2014-6631

Part of security release: 3.2.5 and 3.3.4

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc

Add a method which resolves an Input instance and avoids eventually directory traversal and file inclusion issues

Official description: Use new method for dynamically resolving Input based on request method

This vulnerability affects the following application versions:

  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9-rc
  • Akeeba Backup 4.5.0
  • Akeeba Backup 4.5.1

[20180602] – XSS vulnerability in language switcher module

In some cases the link of the current language might contain unescaped HTML special characters. This may lead to reflective XSS via injection of arbitrary parameters and/or values on the current page url.

CVE Number: CVE-2018-12711

Part of security release: 3.8.9

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc
  • Joomla 3.8.9-rc

Correctly escape the random image module output (#20533)

Escape the random image module output to prevent XSS and fix an issue preventing the random image module from functioning in previous versions

Part of security release: 3.8.9

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc

Respect access of editor plugin inside profile form (#20713)

An ACL check had been added when editing content in the profile form to prevent users with insufficient permissions from making unauthorized changes to profiles.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc

[20180509] – XSS attack vectors in the media manager

Inadequate filtering of file and folder names lead to various XSS attack vectors in the media manager.

CVE-2018-6378

Part of security release: 3.8.8

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8
  • Joomla 3.8.8-rc

[20180503] Information Disclosure about unpublished tags

Inadequate checks had allowed users to see the names of tags that were either unpublished or published with restricted view permission.

This vulnerability affects the following application versions:

  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8-rc

[20180505] – XSS Vulnerabilities & additional hardening

Inadequate input filtering leads to multiple XSS vulnerabilities. Additionally, the default filtering settings could potentially allow users of the default Administrator user group to perform a XSS attack.

CVE-2018-11326

Part of security release: 3.8.8

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8-rc

[20180507] Session deletion race condition

A long running background process, such as remote checks for core or extension updates, had created a race condition where a session which was expected to be destroyed would be recreated.

This vulnerability affects the following application versions:

  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8-rc

[20180508] – Possible XSS attack in the redirect method

Under specific circumstances (a redirect issued with a URI containing a username and password when the Location: header cannot be used), a lack of escaping the user-info component of the URI could result in a XSS vulnerability.

CVE-2018-11328

Part of security release: 3.8.8

This vulnerability affects the following application versions:

  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8-rc

[20180506] Filter field in com_fields allowed remote code execution

Inadequate filtering had allowed users authorized to create custom fields to manipulate the filtering options and inject an unvalidated option.

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8-rc

[20180502] Add PHAR files to the upload blacklist

Depending on the server configuration, PHAR files might be handled as executable PHP scripts by the webserver.

CVE Number: CVE-2018-11322

Part of security release: 3.8.8

This vulnerability affects the following application versions:

  • Joomla 3.4.0
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6
  • Joomla 3.8.6-rc1
  • Joomla 3.8.7
  • Joomla 3.8.7-rc
  • Joomla 3.8.8-rc

[20180301] SQLi vulnerability user notes

The lack of type casting of a variable in SQL statement had led to a SQL injection vulnerability in the user notes list view.

This vulnerability affects the following application versions:

  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2
  • Joomla 3.8.5
  • Joomla 3.8.5-rc
  • Joomla 3.8.6-rc1

[20180101] – XSS vulnerabilities in the module system

Lack of escaping in the module chromes leads to XSS vulnerabilities in the module system.

CVE-2018-6380

Part of security release: 3.8.4

This vulnerability affects the following application versions:

  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25
  • Joomla 1.5.26
  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2

[20180103] XSS vulnerability in Uri class

Inadequate input filtering in the Uri class (formerly JUri) had led to a XSS vulnerability.

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2

[20180104] SQLi vulnerability in Hathor postinstall message

The lack of type casting of a variable in SQL statement had led to a SQL injection vulnerability in the Hathor postinstall message.

This vulnerability affects the following application versions:

  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2

[20180102] – XSS vulnerability in com_fields

Inadequate input filtering in com_fields leads to a XSS vulnerability in multiple field types, i.e. list, radio and checkbox.

CVE-2018-6377

Part of security release: 3.8.4

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2
  • Joomla 3.8.2-rc
  • Joomla 3.8.3
  • Joomla 3.8.3-rc
  • Joomla 3.8.4-rc
  • Joomla 3.8.4-rc2

[20171102] 2-factor-authentication bypass

A bug had allowed third parties to bypass a user’s 2-factor-authentication method.

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2-rc

[20171101] Inadequate escaping in the LDAP authentication plugin

Inadequate escaping in the LDAP authentication plugin had resulted in disclosure of username and password.

CVE Number: CVE-2017-14596.

This vulnerability affects the following application versions:

  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25
  • Joomla 1.5.26
  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2-rc

[20171103] Logic bug in com_fields exposed read-only information

A logic bug in com_fields had exposed read-only information about a site’s custom fields to unauthorized users.

CVE Number: CVE-2017-16633.

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0
  • Joomla 3.8.0-rc1
  • Joomla 3.8.1
  • Joomla 3.8.1-rc
  • Joomla 3.8.2-rc

[20170902] LDAP Information Disclosure

Inadequate escaping in the LDAP authentication plugin had resulted into a disclosure of username and password.

This vulnerability affects the following application versions:

  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25
  • Joomla 1.5.26
  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0-rc1

[20170901] Logic bug in SQL query could lead to information disclosure

A logic bug in a SQL query had led to the disclosure of article intro texts when these articles were in the archived state.

This vulnerability affects the following application versions:

  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4
  • Joomla 3.7.4-rc1
  • Joomla 3.7.5
  • Joomla 3.8.0-rc1

[20170704] Installer: Lack of Ownership Verification

The CMS installer application had lacked a process to verify the users ownership of a webspace, potentially allowing users to gain control.

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4-rc1

[20170705] – XSS vulnerabilities in various components

Inadequate filtering of potentially malicious HTML tags leads to XSS vulnerabilities in various components.

CVE-2017-11612

Part of security release: 3.7.4

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25
  • Joomla 1.5.26
  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2
  • Joomla 3.7.4-rc1

[20170703] – Inadequate filtering of multibyte characters lead to XSS vulnerabilities in various components

Inadequate filtering of multibyte characters leads to XSS vulnerabilities in various components.

CVE-2017-7985

Part of security release: 3.7.3

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25
  • Joomla 1.5.26
  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2

[20170702] – Inadequate filtering of multibyte characters leads to XSS vulnerabilities in various components.

Missing CSRF token checks and improper input validation lead to an XSS vulnerability.

CVE-2017-9934

Part of security release: 3.7.3

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2

[20170701] Information Disclosure

Improper cache invalidation had led to disclosure of form contents.

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4
  • Joomla 3.7.1
  • Joomla 3.7.1-rc1
  • Joomla 3.7.1-rc2
  • Joomla 3.7.2
  • Joomla 3.7.3-rc1
  • Joomla 3.7.3-rc2

[20170404] – XSS vulnerabilities in various components

Inadequate filtering of specific HTML attributes leads to XSS vulnerabilities in various components.

CVE-2017-7986

Part of security release: 3.7.0

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25
  • Joomla 1.5.26
  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4

[20170401] Information disclosure

Mail sent using the JMail API had leaked the used PHPMailer version in the mail headers.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25
  • Joomla 1.5.26
  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4

[20170402] – XSS in the template manager component

Inadequate filtering leads to XSS in the template manager component.

CVE-2017-7984

Part of security release: 3.7.0

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5

[20170403] – XSS vulnerabilities in various components

Inadequate filtering of multibyte characters leads to XSS vulnerabilities in various components.

CVE-2017-7985

Part of security release: 3.7.0

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5

[20170405] – XSS vulnerabilities in the template manager component

Inadequate escaping of file and folder names leads to XSS vulnerabilities in the template manager component.

CVE-2017-7987

Part of security release: 3.7.0

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5

[20170406] ACL Violations

In Joomla! 1.6.0 through 3.6.5 (fixed in 3.7.0), inadequate filtering of form contents had allowed overwriting the author of an article.

Part of patch Joomla 3.7.

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4

[20170408] Information Disclosure

Multiple files had caused full path disclosures on systems with enabled error reporting.

This vulnerability affects the following application versions:

  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4
  • Joomla 3.6.5
  • Joomla 3.7.0-rc1
  • Joomla 3.7.0-rc2
  • Joomla 3.7.0-rc3
  • Joomla 3.7.0-rc4

[20161202] – Shell Upload

Inadequate filesystem checks allowed files with alternative PHP file extensions to be uploaded.

CVE Number: CVE-2016-9836

Part of security release: 3.6.5

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4

[20161201] Elevated Privileges

Incorrect use of unfiltered data stored to the session on a form validation failure had allowed for existing user accounts to be modified; to include resetting their username, password, and user group assignments.

CVE Number: CVE-2016-9838

Part of security release: 3.6.5

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4

[20161203] Information disclosure

Inadequate ACL checks in the Beez3 com_content article layout override had enabled a user to view restricted content.

This vulnerability affects the following application versions:

  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3
  • Joomla 3.6.4

[20161001/20161002] – Account Creation/Elevated Privileges

Inadequate checks allows for users to register on a site when registration has been disabled.

Incorrect use of unfiltered data allows for users to register on a site with elevated privileges.

CVE Number: CVE-2016-8870/CVE-2016-8869

Part of security release: 3.6.4

This vulnerability affects the following application versions:

  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2
  • Joomla 3.6.2
  • Joomla 3.6.3
  • Joomla 3.6.3-rc1
  • Joomla 3.6.3-rc2
  • Joomla 3.6.3-rc3

[20160802] – XSS Vulnerability in mail component

Inadequate escaping leads to XSS vulnerability in mail component.

Part of security release: 3.6.1

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25
  • Joomla 1.5.26
  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2

[20160801] ACL Violation – Inadequate ACL checks in com_content

Inadequate ACL checks in com_content had provided potential read access to data which should be access restricted to users with edit_own level.

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6
  • Joomla 3.4.7
  • Joomla 3.4.8
  • Joomla 3.4.8-rc
  • Joomla 3.5.0
  • Joomla 3.5.0-rc
  • Joomla 3.5.0-rc2
  • Joomla 3.5.0-rc3
  • Joomla 3.5.0-rc4
  • Joomla 3.5.1
  • Joomla 3.5.1-rc
  • Joomla 3.5.1-rc2
  • Joomla 3.6.0
  • Joomla 3.6.0-rc
  • Joomla 3.6.0-rc2
  • Joomla 3.6.1-rc1
  • Joomla 3.6.1-rc2

[20151207] Inadequate filtering of request data leads to a SQL injection vulnerability

Inadequate filtering of request data had led to a SQL injection vulnerability.

This vulnerability affects the following application versions:

  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5
  • Joomla 3.4.6

[20151201] remote code execution due to improper filtering of browser information

Browser information had not been filtered properly while saving the session values into the database which had led to a remote code execution vulnerability.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25
  • Joomla 1.5.26
  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 2.5.27
  • Joomla 2.5.28
  • Joomla 2.5.28.rc
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5

[20151202] Add additional CSRF hardening in com_templates

Add additional CSRF hardening in com_templates had allowed remote attackers to hijack the authentication of unspecified victims via unknown vectors.

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5

[20151204] Directory traversal

Inadequate filtering of request data leads to a directory traversal vulnerability.

CVE Number: CVE-2015-8565

Part of security release: 3.4.6

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5

[20151203] Directory traversal

Failure to properly sanitise input data from the XML install file located within an extension’s package archive had allowed for directory traversal.

CVE Number: CVE-2015-8564

This vulnerability affects the following application versions:

  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2
  • Joomla 3.4.5

[20151002] Inadequate ACL checks in com_contenthistory

Inadequate ACL checks in com_contenthistory had provided potential read access to data which should be access restricted.

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2

[20151201] Remote Code Execution Vulnerability

Browser information had not been filtered properly while saving the session values into the database which leads to a Remote Code Execution vulnerability.

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2

[20151001] Inadequate filtering of request data leads to a SQL Injection vulnerability

Inadequate filtering of request data had led to a SQL injection vulnerability.

This vulnerability affects the following application versions:

  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2

[20150908] – XSS vulnerability in login module

Inadequate escaping leads to XSS vulnerability in login module.

CVE-2015-6939

Part of security release: 3.4.4

This vulnerability affects the following application versions:

  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2
  • Joomla 3.4.2-rc
  • Joomla 3.4.3
  • Joomla 3.4.4-rc
  • Joomla 3.4.4-rc2

Open redirect through inadequate return value checking

Inadequate checking of the return value had allowed redirecting to an external page.

This vulnerability affects the following application versions:

  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.2.7
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5
  • Joomla 3.3.6
  • Joomla 3.4.0
  • Joomla 3.4.0-rc
  • Joomla 3.4.1
  • Joomla 3.4.1-rc
  • Joomla 3.4.1-rc2
  • Joomla 3.4.2-rc

RNG predictability

Insufficient randomness leads to password reset vulnerability.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25

XSS in JURI object creation

During construction of JURI objects the supplied URI isn’t sanitized properly, leading to a vulnerability for injection through crafted URLs.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20

Invalid usernames are incorrectly accepted

Username validation does not adhere to provided rules, which allows users to register usernames which should be rejected. This exposes the system to potential exploits in combination with other vulnerabilities.

This vulnerability affects the following application versions:

  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6

[20140902] – Unauthorised Logins

Inadequate checking allowed unauthorised logins via LDAP authentication.

CVE Number: CVE-2014-6632

Part of security release: 2.5.25, 3.2.5, and 3.3.4

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3

SQL injection / Path disclosure

Joomla 1.5.18 and older had contained various SQL injection vulnerabilities.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18

JSession SSL session disclosure

When running a site under SSL ONLY (the entire site was forced to be under ssl), Joomla! had not set the SSL flag on the cookie. This had allowed someone monitoring the network to find the cookie related to the session.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8

[20120308] – XSS in update manager

Inadequate filtering in update manager leads to XSS vulnerability.

CVE-2012-1612

Part of security release: 2.5.4

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3

Remote file inclusion in update scripts

It had been possible for a remote attacker to extract a remotely hosted archive while you had been extracting a backup archive / installing an update, depending on your server settings. The attack was not possible at any other time. Merely having Joomla installed had not made your site vulnerable.

This vulnerability affects the following application versions:

  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 2.5.19
  • Joomla 2.5.20
  • Joomla 2.5.21
  • Joomla 2.5.22
  • Joomla 2.5.23
  • Joomla 2.5.24
  • Joomla 2.5.25
  • Joomla 2.5.26
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2
  • Joomla 3.2.3
  • Joomla 3.2.4
  • Joomla 3.2.5
  • Joomla 3.2.6
  • Joomla 3.3.0
  • Joomla 3.3.1
  • Joomla 3.3.2
  • Joomla 3.3.3
  • Joomla 3.3.4
  • Joomla 3.3.5

Information disclosure through weak user agent encryption

Weak encryption had caused potential information disclosure.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23

[20120303] – Privilege Escalation

Programming error allows privilege escalation in some cases.

Part of security release: 2.5.3

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2

[20080901] – JRequest Variable Injection

A flaw in JRequest exists where variables set with JRequest::setVar are not cleaned when fetching the variable at a later point in the request. This can result in variable injection (unwanted characters injected into returned data).

Part of security release: 1.5.7

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6

[20130405] – XSS vulnerability in Voting plugin

Inadequate filtering leads to XSS vulnerability in Voting plugin.

CVE-2013-3059

Part of security release: 2.5.10, 3.1.0 and 3.0.4.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3

Session fixation

Session id doesn’t get modified when user logs in. A remote site may be able to forward a visitor to the Joomla! site and set a specific cookie. If the user then logs in, the remote site can use that cookie to authenticate as that user.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15

[20130801] – Unauthorised Uploads

Inadequate filtering leads to the ability to bypass file type upload restrictions.

Part of security release: 2.5.14 or 3.1.5.

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4

Privilege escalation due to inversed permission check

Inadequate permission checking allows unauthorised viewing of administrative back end information.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24
  • Joomla 1.5.25

[20130402] Information disclosure

Inadequate permission checking had allowed unauthorised user to see permission settings in some circumstances.

CVE Number: CVE-2013-3057

Part of security release: 2.5.10, 3.1.0 and 3.0.4.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3

[20120901] – XSS in default_system

Inadequate escaping of output leads to XSS vulnerability.

CVE-2012-4531

Part of security release: 2.5.7

This vulnerability affects the following application versions:

  • Joomla 1.6.0
  • Joomla 1.6.1
  • Joomla 1.6.2
  • Joomla 1.6.3
  • Joomla 1.6.4
  • Joomla 1.6.5
  • Joomla 1.6.6
  • Joomla 1.7.0
  • Joomla 1.7.1
  • Joomla 1.7.2
  • Joomla 1.7.3
  • Joomla 1.7.4
  • Joomla 1.7.5
  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6

[20130401] – Privilege Escalation

Inadequate permission checking allows unauthorised user to delete private messages.

CVE Number: CVE-2013-3056

Part of security release: 2.5.10, 3.1.0 and 3.0.4.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3

[20080801] – Password Remind Functionality

A flaw in the reset token validation mechanism allows for non-validating tokens to be forged. This will allow an unauthenticated, unauthorized user to reset the password of the first enabled user (lowest id). Typically, this is an administrator user. Note, that changing the first users username may lessen the impact of this exploit (since the person who changed the password does not know the login associated with the new password). However, the only way to completely rectify the issue is to upgrade to 1.5.6 (or patch the /components/com_user/models/reset.php file).

Part of security release: 1.5.6

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5

[20130403] – XSS in URI/URL core

Inadequate filtering allows possibility of XSS exploit in some circumstances.

CVE-2013-3058

Part of security release: 2.5.10, 3.1.0 and 3.0.4

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3

Password change vulnerability through RNG predictability

Weak random number generation during password reset leads to possibility of changing a user’s password.

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12
  • Joomla 1.5.13
  • Joomla 1.5.14
  • Joomla 1.5.15
  • Joomla 1.5.16
  • Joomla 1.5.17
  • Joomla 1.5.18
  • Joomla 1.5.19
  • Joomla 1.5.20
  • Joomla 1.5.21
  • Joomla 1.5.22
  • Joomla 1.5.23
  • Joomla 1.5.24

[20130407] – XSS vulnerability in highlighter plugin

Inadequate filtering leads to XSS vulnerability in highlighter plugin.

Part of security release: 2.5.10, 3.1.0 and 3.0.4.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3

Unauthorised logins via GMail authentication

Inadequate checking had allowed unauthorised logins via GMail authentication.

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2

Image file upload

Tiny browser included with TinyMCE 3.0 editor allowed files to be uploaded and removed without logging in.

Part of security release: 1.5.12

This vulnerability affects the following application versions:

  • Joomla 1.5.0
  • Joomla 1.5.1
  • Joomla 1.5.2
  • Joomla 1.5.3
  • Joomla 1.5.4
  • Joomla 1.5.5
  • Joomla 1.5.6
  • Joomla 1.5.7
  • Joomla 1.5.8
  • Joomla 1.5.9
  • Joomla 1.5.10
  • Joomla 1.5.11
  • Joomla 1.5.12

[20140303] – Inadequate escaping in several form fields

Inadequate escaping in several form fields leads to XSS vulnerabilities.

CVE-2014-7982

Part of security release: 2.5.19 and 3.2.3

This vulnerability affects the following application versions:

  • Joomla 2.5.0
  • Joomla 2.5.1
  • Joomla 2.5.2
  • Joomla 2.5.3
  • Joomla 2.5.4
  • Joomla 2.5.5
  • Joomla 2.5.6
  • Joomla 2.5.7
  • Joomla 2.5.8
  • Joomla 2.5.9
  • Joomla 2.5.10
  • Joomla 2.5.11
  • Joomla 2.5.13
  • Joomla 2.5.14
  • Joomla 2.5.15
  • Joomla 2.5.16
  • Joomla 2.5.17
  • Joomla 2.5.18
  • Joomla 3.0.0
  • Joomla 3.0.1
  • Joomla 3.0.2
  • Joomla 3.0.3
  • Joomla 3.0.4
  • Joomla 3.1.0
  • Joomla 3.1.1
  • Joomla 3.1.4
  • Joomla 3.1.5
  • Joomla 3.1.6
  • Joomla 3.2.0
  • Joomla 3.2.1
  • Joomla 3.2.2