cbcvebase.

Fabrikar.Com Fabrik Extension For Joomla vulnerabilities

19 known vulnerabilities affecting fabrikar.com/fabrik_extension_for_joomla.

Total CVEs
19
CISA KEV
0
Public exploits
0
Exploited in wild
0
Severity breakdown
CRITICAL9HIGH5MEDIUM5

Vulnerabilities

Page 1 of 1
CVE-2026-67282P2CRITICALCVSS 10.0v1.0.0-4.6.72026-08-12
CVE-2026-67282 [CRITICAL] CWE-94 CVE-2026-67282: Joomla Extension - fabrikar.com - Unauthenticated remote code execution in Fabrik < 4.6.8 - An unaut Joomla Extension - fabrikar.com - Unauthenticated remote code execution in Fabrik < 4.6.8 - An unauthenticated attacker could execute arbitrary code by using the frontend listfilter model.
nvd
CVE-2026-66915P2CRITICALCVSS 10.0v1.0.0-4.7.12026-08-10
CVE-2026-66915 [CRITICAL] CWE-94 CVE-2026-66915: Joomla Extension - fabrikar.com - Remote code execution in Fabrik < 4.7.2 - An unauthenticated attac Joomla Extension - fabrikar.com - Remote code execution in Fabrik < 4.7.2 - An unauthenticated attacker could execute arbitrary code by using the ajax_calc feature of the calc plugin.
nvd
CVE-2026-76604P2CRITICALCVSS 10.0v1.0.0-4.7.12026-08-22
CVE-2026-76604 [CRITICAL] CWE-94 CVE-2026-76604: Joomla Extension - fabrikar.com - Unauthenticated remote code execution via PHP form element in Fabr Joomla Extension - fabrikar.com - Unauthenticated remote code execution via PHP form element in Fabrik < 4.7.2 - The PHP form element is vulnerable to the execution of user provided codes.
nvd
CVE-2026-76571P2CRITICALCVSS 9.3v1.0.0-4.7.12026-08-22
CVE-2026-76571 [CRITICAL] CWE-89 CVE-2026-76571: Joomla Extension - fabrikar.com - Unauthenticated SQL injection in list filter condition parameter i Joomla Extension - fabrikar.com - Unauthenticated SQL injection in list filter condition parameter in Fabrik < 4.7.2 - The condition parameter passed to a list filter is concatenated verbatim into the WHERE clause built by getFilterQuery(). An unauthenticated attacker can supply arbitrary SQL through the filter condition, giving full read of the da
nvd
CVE-2026-76605P2CRITICALCVSS 10.0v1.0.0-4.7.12026-08-22
CVE-2026-76605 [CRITICAL] CWE-94 CVE-2026-76605: Joomla Extension - fabrikar.com - Remote code execution via image element in Fabrik < 4.7.2. Joomla Extension - fabrikar.com - Remote code execution via image element in Fabrik < 4.7.2.
nvd
CVE-2026-76602P3CRITICALCVSS 9.3v1.0.0-4.7.12026-08-22
CVE-2026-76602 [CRITICAL] CWE-89 CVE-2026-76602: Joomla Extension - fabrikar.com - Unauthenticated SQL injection in ORDER BY in Fabrik < 4.7.2 - The Joomla Extension - fabrikar.com - Unauthenticated SQL injection in ORDER BY in Fabrik < 4.7.2 - The order parameter in list models is used in queries without validation, allowing read SQLi vectors.
nvd
CVE-2026-76597P3HIGHCVSS 8.7v1.0.0-4.7.12026-08-22
CVE-2026-76597 [HIGH] CWE-284 CVE-2026-76597: Joomla Extension - fabrikar.com - Unauthenticated arbitrary file upload to web root via list email p Joomla Extension - fabrikar.com - Unauthenticated arbitrary file upload to web root via list email plugin in Fabrik < 4.7.2 - The list email plugin controller allows to upload non-executable files to the webroot.
nvd
CVE-2026-76598P3HIGHCVSS 8.7v1.0.0-4.7.12026-08-22
CVE-2026-76598 [HIGH] CWE-22 CVE-2026-76598: Joomla Extension - fabrikar.com - Unauthenticated arbitrary directory listing via onAjax_getFolders Joomla Extension - fabrikar.com - Unauthenticated arbitrary directory listing via onAjax_getFolders in Fabrik < 4.7.2 - The onAjax_getFolders method of the elements model allows arbitrary directory listings.
nvd
CVE-2026-76607P3CRITICALCVSS 10.0v1.0.0-4.7.12026-08-22
CVE-2026-76607 [CRITICAL] CWE-284 CVE-2026-76607: Joomla Extension - fabrikar.com - Missing ACL check in download element in Fabrik < 4.7.2. Joomla Extension - fabrikar.com - Missing ACL check in download element in Fabrik < 4.7.2.
nvd
CVE-2026-77992P3CRITICALCVSS 9.5v1.0.0-4.7.12026-08-22
CVE-2026-77992 [CRITICAL] CWE-94 CVE-2026-77992: Joomla Extension - fabrikar.com - heredoc terminator breakout in the calc element in Fabrik < 4.7.2 Joomla Extension - fabrikar.com - heredoc terminator breakout in the calc element in Fabrik < 4.7.2 - The onUpdateComment endpoint did not perform any access checks.
nvd
CVE-2026-76599P3HIGHCVSS 8.7v1.0.0-4.7.12026-08-22
CVE-2026-76599 [HIGH] CWE-284 CVE-2026-76599: Joomla Extension - fabrikar.com - Unauthenticated database table list and table-prefix disclosure in Joomla Extension - fabrikar.com - Unauthenticated database table list and table-prefix disclosure in Fabrik < 4.7.2 - The ajax_tables method of the elements model allows listings of arbitrary database tables including columns.
nvd
CVE-2026-76606P3CRITICALCVSS 10.0v1.0.0-4.7.12026-08-22
CVE-2026-76606 [CRITICAL] CWE-22 CVE-2026-76606: Joomla Extension - fabrikar.com - Path Traversal via image element in Fabrik < 4.7.2. Joomla Extension - fabrikar.com - Path Traversal via image element in Fabrik < 4.7.2.
nvd
CVE-2026-76596P3HIGHCVSS 8.7v1.0.0-4.7.12026-08-22
CVE-2026-76596 [HIGH] CWE-284 CVE-2026-76596: Joomla Extension - fabrikar.com - Unauthenticated table truncation via list.doempty in Fabrik < 4.7. Joomla Extension - fabrikar.com - Unauthenticated table truncation via list.doempty in Fabrik < 4.7.2- The list controllers doemtpy endpoints lacks ACL gates, a plain GET empties the target list's table
nvd
CVE-2026-77027P3HIGHCVSS 8.6v1.0.0-4.7.12026-08-22
CVE-2026-77027 [HIGH] CWE-79 CVE-2026-77027: Joomla Extension - fabrikar.com - Unauthenticated stored XSS in Fabrik < 4.7.2 - The handling of use Joomla Extension - fabrikar.com - Unauthenticated stored XSS in Fabrik < 4.7.2 - The handling of user supplied input in the jsactions feature leads to an stored XSS vector.
nvd
CVE-2026-76609P3MEDIUMCVSS 6.9v1.0.0-4.7.12026-08-22
CVE-2026-76609 [MEDIUM] CWE-284 CVE-2026-76609: Joomla Extension - fabrikar.com - Unauthenticated modification of any comment in Fabrik < 4.7.2 - Th Joomla Extension - fabrikar.com - Unauthenticated modification of any comment in Fabrik < 4.7.2 - The onUpdateComment endpoint did not perform any access checks.
nvd
CVE-2026-76608P3MEDIUMCVSS 6.9v1.0.0-4.7.12026-08-22
CVE-2026-76608 [MEDIUM] CWE-284 CVE-2026-76608: Joomla Extension - fabrikar.com - Unauthenticated disclosure of any commenter's email address in Fab Joomla Extension - fabrikar.com - Unauthenticated disclosure of any commenter's email address in Fabrik < 4.7.2 - The onGetEmail endpoint did not perform any access checks.
nvd
CVE-2026-76603P3MEDIUMCVSS 6.9v1.0.0-4.7.12026-08-22
CVE-2026-76603 [MEDIUM] CWE-284 CVE-2026-76603: Joomla Extension - fabrikar.com - Unauthenticated row disclosure via form.inlineedit in Fabrik < 4.7 Joomla Extension - fabrikar.com - Unauthenticated row disclosure via form.inlineedit in Fabrik < 4.7.2 - The inineedit form controller does not perform any access checks, disclosing items to unauthorized users.
nvd
CVE-2026-76600P3MEDIUMCVSS 6.9v1.0.0-4.7.12026-08-22
CVE-2026-76600 [MEDIUM] CWE-284 CVE-2026-76600: Joomla Extension - fabrikar.com - Unauthenticated deletion of any comment in Fabrik < 4.7.2 - The De Joomla Extension - fabrikar.com - Unauthenticated deletion of any comment in Fabrik < 4.7.2 - The DeleteComment endpoint did not perform any access checks.
nvd
CVE-2026-76601P3MEDIUMCVSS 6.9v1.0.0-4.7.12026-08-22
CVE-2026-76601 [MEDIUM] CWE-284 CVE-2026-76601: Joomla Extension - fabrikar.com - Unauthenticated row reordering in Fabrik < 4.7.2 - The order plugi Joomla Extension - fabrikar.com - Unauthenticated row reordering in Fabrik < 4.7.2 - The order plugin did not perform any access checks.
nvd
Fabrikar.Com Fabrik Extension For Joomla vulnerabilities | cvebase