VYPR

Fabrik

by Joomla

CVEs (17)

  • CVE-2026-76607CriAug 22, 2026
    risk 0.65cvss —epss 0.00

    Joomla Extension - fabrikar.com - Missing ACL check in download element in Fabrik < 4.7.2.

  • CVE-2026-76606CriAug 22, 2026
    risk 0.65cvss —epss 0.01

    Joomla Extension - fabrikar.com - Path Traversal via image element in Fabrik < 4.7.2.

  • CVE-2026-67282CriAug 12, 2026
    risk 0.65cvss —epss 0.01

    Joomla Extension - fabrikar.com - Unauthenticated remote code execution in Fabrik < 4.6.8 - An unauthenticated attacker could execute arbitrary code by using the frontend listfilter model.

  • CVE-2026-66915CriAug 10, 2026
    risk 0.65cvss —epss 0.01

    Joomla Extension - fabrikar.com - Remote code execution in Fabrik < 4.7.2 - An unauthenticated attacker could execute arbitrary code by using the ajax_calc feature of the calc plugin.

  • CVE-2026-77992CriAug 22, 2026
    risk 0.62cvss —epss 0.00

    Joomla Extension - fabrikar.com - heredoc terminator breakout in the calc element in Fabrik < 4.7.2 - The onUpdateComment endpoint did not perform any access checks.

  • CVE-2026-76571CriAug 22, 2026
    risk 0.60cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated SQL injection in list filter condition parameter in Fabrik < 4.7.2 - The condition parameter passed to a list filter is concatenated verbatim into the WHERE clause built by getFilterQuery(). An unauthenticated attacker can supply…

  • CVE-2026-76599HigAug 22, 2026
    risk 0.57cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated database table list and table-prefix disclosure in Fabrik < 4.7.2 - The ajax_tables method of the elements model allows listings of arbitrary database tables including columns.

  • CVE-2026-76598HigAug 22, 2026
    risk 0.57cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated arbitrary directory listing via onAjax_getFolders in Fabrik < 4.7.2 - The onAjax_getFolders method of the elements model allows arbitrary directory listings.

  • CVE-2026-76597HigAug 22, 2026
    risk 0.57cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated arbitrary file upload to web root via list email plugin in Fabrik < 4.7.2 - The list email plugin controller allows to upload non-executable files to the webroot.

  • CVE-2026-76596HigAug 22, 2026
    risk 0.57cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated table truncation via list.doempty in Fabrik < 4.7.2- The list controllers doemtpy endpoints lacks ACL gates, a plain GET empties the target list's table

  • CVE-2026-77027HigAug 22, 2026
    risk 0.56cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated stored XSS in Fabrik < 4.7.2 - The handling of user supplied input in the jsactions feature leads to an stored XSS vector.

  • CVE-2026-76609MedAug 22, 2026
    risk 0.45cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated modification of any comment in Fabrik < 4.7.2 - The onUpdateComment endpoint did not perform any access checks.

  • CVE-2026-76608MedAug 22, 2026
    risk 0.45cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated disclosure of any commenter's email address in Fabrik < 4.7.2 - The onGetEmail endpoint did not perform any access checks.

  • CVE-2026-76603MedAug 22, 2026
    risk 0.45cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated row disclosure via form.inlineedit in Fabrik < 4.7.2 - The inineedit form controller does not perform any access checks, disclosing items to unauthorized users.

  • CVE-2026-76601MedAug 22, 2026
    risk 0.45cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated row reordering in Fabrik < 4.7.2 - The order plugin did not perform any access checks.

  • CVE-2026-76600MedAug 22, 2026
    risk 0.45cvss —epss 0.00

    Joomla Extension - fabrikar.com - Unauthenticated deletion of any comment in Fabrik < 4.7.2 - The DeleteComment endpoint did not perform any access checks.

  • CVE-2010-1981May 19, 2010
    risk 0.04cvss —epss 0.12

    Directory traversal vulnerability in the Fabrik (com_fabrik) component 2.0 for Joomla! allows remote attackers to read arbitrary files via a .. (dot dot) in the controller parameter to index.php.