CVE-2026-76571 PUBLISHED

Joomla Extension - fabrikar.com - Unauthenticated SQL injection in list filter condition parameter in Fabrik < 4.7.3

Assigner: Joomla
Reserved: 19.08.2026 Published: 22.08.2026 Updated: 22.08.2026

Joomla Extension - fabrikar.com - Unauthenticated SQL injection in list filter condition parameter in Fabrik < 4.7.3 - The condition parameter passed to a list filter is concatenated verbatim into the WHERE clause built by getFilterQuery(). An unauthenticated attacker can supply arbitrary SQL through the filter condition, giving full read of the database.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 9.3

Product Status

Vendor fabrikar.com
Product Fabrik extension for Joomla
Versions Default: unaffected
  • Version 1.0.0-4.7.3 is affected

Credits

  • Phil Taylor, mysites.guru finder

References

Problem Types

  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command CWE