В компоненте подтверждено наличие уязвимости, позволяющей выполнять произвольную загрузку файлов без аутентификации. Было установлено, что задача фронтенда
index.php?option=com_djclassifieds&task=imageupload принимает загружаемые файлы без авторизации пользователя и без проверки CSRF-токена.
Подробности:
- Уязвимость, позволяющая выполнять произвольную загрузку файлов без аутентификации, обнаружена в компоненте объявлений DJ-Classifieds для Joomla. Фронтенд-задача option=com_djclassifieds&task=imageupload принимает и сохраняет загружаемые файлы без авторизации пользователя и без проверки CSRF-токена.
Уязвимость была обнаружена не в лабораторных условиях, а при анализе логов сервера одного из клиентов: анонимный запрос загружал через этот эндпоинт случайно сгенерированный файл с расширением .gif.
- Встроенные механизмы защиты компонента блокируют загрузку обычных файлов .php, однако проверка вредоносного содержимого ищет лишь три строго определённые строковые шаблона. Поэтому PHP-код, скрытый внутри корректного изображения с использованием коротких PHP-тегов, сохраняется на сервере без изменений.
По умолчанию это не приводит к прямому удалённому выполнению кода (RCE), поскольку изображение отдаётся веб-сервером как обычный графический файл. Тем не менее злоумышленник получает возможность надёжно разместить веб-оболочку внутри изображения, а на серверах, где допускается выполнение PHP в разрешённых расширениях либо присутствует уязвимость локального подключения файлов (Local File Inclusion, LFI), это может привести к полноценному удалённому выполнению кода. Уязвимость оценивается как High (высокая степень опасности).
- Проблема затрагивает все версии DJ-Classifieds вплоть до 3.11.1 включительно. Наличие уязвимости подтверждено на работающей версии 3.10.1, по исходному коду — в 3.11.1, а также установлено, что она присутствует как минимум начиная с версии 3.9.2. Исправление было выпущено в DJ-Classifieds 3.11.2, опубликованной 20 июля 2026 года.
- Уязвимость получила идентификатор CVE-2026-61424. Она не связана с CVE-2025-54474, которая представляет собой отдельную уязвимость SQL-инъекции, требующую аутентификации, и затрагивает тот же диапазон версий.
- Разработчики рекомендуют немедленно обновить все затронутые сайты до версии 3.11.2, а после установки обновления проверить сервер на наличие признаков компрометации.
20 июля 2026 года, был выпущен DJ-Classifieds 3.11.2 — специальный релиз безопасности, устраняющий данную уязвимость.
Подробнее:
https://mysites.guru/blog/dj-classifieds-unauthenticated-file-upload/