
Kritieke OrdaSoft Joomla CCK-kwetsbaarheden maken Remote Code Execution en SQL-injection zonder login mogelijk
De OrdaSoft Joomla CCK kwetsbaarheid CVE-2026-102427 maakt Remote Code Execution mogelijk zonder dat een aanvaller hoeft in te loggen. Daarnaast bevat dezelfde Joomla-extensie een kritieke ongeauthenticeerde SQL-injection, CVE-2026-102428.
Beide kwetsbaarheden treffen OrdaSoft Joomla CCK-versies vóór 8.3.16. CVE-2026-102427 heeft de maximale CVSS-score van 10,0. CVE-2026-102428 heeft een CVSS-score van 9,3.
Twee kritieke kwetsbaarheden in OrdaSoft Joomla CCK
In OrdaSoft Joomla CCK zijn twee afzonderlijke kritieke beveiligingsproblemen gepubliceerd:
- CVE-2026-102427 – unauthenticated Remote Code Execution via arbitrary file upload – CVSS 10,0 Critical;
- CVE-2026-102428 – unauthenticated SQL-injection – CVSS 9,3 Critical.
Voor geen van beide aanvallen is een Joomla-account vereist en er is geen gebruikersinteractie nodig.
CVE-2026-102427 maakt upload en uitvoering van PHP mogelijk
De ernstigste kwetsbaarheid bevindt zich in de uploadfunctionaliteit van OrdaSoft Joomla CCK.
De betreffende uploader kan via de normale frontend-routing van de Joomla-component worden bereikt. In de kwetsbare versies ontbreekt in deze route een effectieve authenticatie- of ACL-controle.
De uploadhandler controleert wel het MIME-type van de inhoud van een geüpload bestand, maar de controle op toegestane bestandsextensies was niet actief.
Daardoor kan een bestand dat aan de inhoudscontrole voldoet alsnog met een door de aanvaller gekozen .php-extensie worden opgeslagen.
Het bestand wordt vervolgens binnen een webbereikbare locatie onder de Joomla-webroot opgeslagen waar PHP door de webserver kan worden uitgevoerd.
Waarom leidt dit daadwerkelijk tot Remote Code Execution?
Dit is niet uitsluitend een theoretische arbitrary-file-uploadkwetsbaarheid.
Een aanvaller kan een bestand maken waarvan het begin eruitziet als een toegestaan afbeeldingsbestand, terwijl daarnaast PHP-code aanwezig is. Zo’n polyglotbestand kan de MIME-controle doorstaan terwijl het als PHP-bestand wordt opgeslagen.
Wanneer de aanvaller het opgeslagen bestand daarna via HTTP aanroept, kan de PHP-code door de server worden uitgevoerd.
Dat geeft een externe aanvaller in principe code execution binnen de rechten van het account waaronder de getroffen Joomla-website en PHP draaien.
Op een correct geïsoleerde hostingomgeving betekent dit niet automatisch root-toegang tot de volledige server. De betreffende website moet bij succesvolle exploitatie echter als volledig gecompromitteerd worden beschouwd.
CVE-2026-102428: SQL-injection zonder authenticatie
De tweede kwetsbaarheid bevindt zich in de sortering van records binnen de frontend van OrdaSoft Joomla CCK.
Door de gebruiker aangeleverde waarden voor het sorteringsveld werden onvoldoende gevalideerd voordat deze in de SQL-query werden verwerkt.
Een niet-ingelogde aanvaller kan daardoor de structuur van de databasequery beïnvloeden en willekeurige SQL-opdrachten injecteren.
De CVSS 4.0-score voor CVE-2026-102428 bedraagt 9,3 Critical en geeft een hoge potentiële impact aan op vertrouwelijkheid, integriteit en beschikbaarheid van de database.
Welke versies zijn getroffen?
- OrdaSoft Joomla CCK 1.0.0 tot en met 8.3.15 – kwetsbaar
- OrdaSoft Joomla CCK 8.3.16 – securityfix voor de Light/free-lijn
OrdaSoft heeft versie 8.3.16 uitgebracht met aanvullende validatie van geüploade bestandsextensies en validatie van sorteringsvelden.
Automatische Joomla-updater kan de veilige versie missen
Een belangrijk aandachtspunt is dat gespecialiseerde Joomla-securitymonitoring heeft vastgesteld dat de update manifest van OrdaSoft na het verschijnen van de fix nog versie 8.3.14 kon aanbieden.
Daardoor kan een Joomla-installatie melden dat de extensie actueel is terwijl versie 8.3.16 niet automatisch wordt aangeboden.
Controleer daarom handmatig welke versie daadwerkelijk is geïnstalleerd en download de actuele veilige versie rechtstreeks via het officiële OrdaSoft-updatekanaal wanneer de Joomla-updater 8.3.16 niet aanbiedt.
Voor commerciële of afwijkende Pro-edities moet de beschikbare veilige build afzonderlijk bij OrdaSoft worden gecontroleerd wanneer het versienummer niet overeenkomt met de Light/free-release.
Worden CVE-2026-102427 en CVE-2026-102428 actief misbruikt?
Op het moment van deze publicatie is geen grootschalige actieve exploitatie in het wild bevestigd.
De CISA SSVC-beoordeling voor beide kwetsbaarheden vermeldt momenteel Exploitation: none. Beide problemen worden echter als automatiseerbaar beoordeeld en hebben een zeer hoge technische impact.
Voor CVE-2026-102427 wordt inmiddels door verschillende openbare vulnerability-trackers publiek proof-of-conceptmateriaal geregistreerd. Het bestaan van exploitcode is echter niet hetzelfde als bewijs van daadwerkelijke aanvallen op websites.
Vservs spreekt daarom op dit moment niet van bevestigde actieve exploitatie, maar adviseert vanwege de ongeauthenticeerde RCE en SQL-injection wel onmiddellijke actie.
Wat moeten Joomla-beheerders nu doen?
- controleer of OrdaSoft Joomla CCK /
com_os_cckgeïnstalleerd is; - controleer het exacte versienummer handmatig;
- update naar 8.3.16 of een nieuwere veilige versie;
- vertrouw niet uitsluitend op de Joomla-updatecontrole wanneer die nog een oudere release toont;
- schakel de extensie uit wanneer een veilige versie niet onmiddellijk kan worden geïnstalleerd;
- controleer de website op verdachte PHP-bestanden en uploadactiviteit;
- controleer webserver- en databaseactiviteit op mogelijke exploitatie.
Controleer uploads op PHP-bestanden
Voor CVE-2026-102427 is vooral het uploadpad relevant.
Controleer onder andere directories die overeenkomen met:
/images/com_os_cck*/original/
op onverwachte bestanden met extensies zoals:
.php.phtml- dubbele of afwijkende extensies;
- bestanden waarvan inhoud en extensie niet logisch bij elkaar passen.
Een PHP-bestand binnen een directory die uitsluitend voor afbeeldingen of andere gebruikersuploads bedoeld is, verdient direct onderzoek.
Controleer webserverlogs
Doorzoek beschikbare access logs op ongebruikelijke requests naar OrdaSoft CCK, met bijzondere aandacht voor requests naar of via:
site/uploader.php;- frontend-routing met
task=getContent; - uploadacties gevolgd door requests naar nieuw aangemaakte bestanden onder
/images/; - ongebruikelijke waarden in sorteerparameters zoals
order_fieldenorder_direction; - SQL-syntax of opvallende encoding in CCK-requests.
Een afwijkend request alleen is nog geen bewijs van succesvolle exploitatie. Correlatie met nieuw aangemaakte bestanden, PHP-uitvoering, databaseactiviteit en eventuele wijzigingen aan Joomla is noodzakelijk.
Controle na mogelijke Remote Code Execution
Wanneer een onbekend uitvoerbaar bestand of andere aanwijzing voor succesvolle RCE wordt gevonden, moet de volledige Joomla-installatie als mogelijk gecompromitteerd worden behandeld.
Controleer dan onder andere:
- Joomla Core-bestanden;
- templates en extensies;
configuration.php;- administrator- en Super User-accounts;
- onbekende PHP-bestanden;
- scheduled tasks en cronjobs;
- databasewijzigingen;
- API-keys, SMTP-credentials en andere secrets;
- webserver-, PHP- en systeemlogs.
Wijzig credentials pas vanuit een vertrouwde omgeving nadat de website is onderzocht en de ongeautoriseerde toegang is verwijderd.
Wat als 8.3.16 niet beschikbaar is?
Wanneer geen aantoonbaar gepatchte versie beschikbaar is voor de gebruikte OrdaSoft CCK-editie, is uitschakelen van de extensie de veiligste tijdelijke maatregel.
Een Web Application Firewall kan aanvullend bescherming bieden, maar mag bij een ongeauthenticeerde file-upload-RCE met een beschikbare patch niet als vervanging voor de update worden beschouwd.
Managed hosting en serverbeheer bij Vservs
Een kwetsbaarheid die PHP-code binnen een website kan uitvoeren, raakt niet alleen het CMS maar ook de onderliggende hostingomgeving. Goede gebruikersisolatie, file permissions, PHP-configuratie, logging, malwarecontrole en serverhardening beperken de mogelijke vervolgstappen na een succesvolle aanval.
Met Vservs Managed VPS Hosting verzorgen wij het technische beheer, security-updates, hardening en monitoring van de onderliggende Linux-serveromgeving.
Samenvatting
- Product: OrdaSoft Joomla CCK / com_os_cck
- CVE-2026-102427: unauthenticated arbitrary file upload / Remote Code Execution
- CVSS CVE-2026-102427: 10,0 – Critical
- CVE-2026-102428: unauthenticated SQL-injection
- CVSS CVE-2026-102428: 9,3 – Critical
- Getroffen versies: 1.0.0 tot en met 8.3.15
- Veilige Light/free-versie: 8.3.16 of nieuwer
- Authenticatie vereist: nee
- Gebruikersinteractie vereist: nee
- Actieve exploitatie: niet bevestigd
- Publiek exploitmateriaal: voor CVE-2026-102427 door openbare trackers gemeld
- Belangrijk: de automatische Joomla-updatecontrole kan 8.3.16 mogelijk niet aanbieden
- Advies: onmiddellijk versie controleren, handmatig bijwerken indien nodig en kwetsbare websites controleren op compromittering
Bronnen
- NIST NVD – CVE-2026-102427
- CVE Program / Joomla CNA – CVE-2026-102427
- CVE Program / Joomla CNA – CVE-2026-102428
- CISA ADP SSVC – CVE-2026-102427 en CVE-2026-102428
- mySites.guru – OrdaSoft OS CCK security advisory
- OrdaSoft – Joomla CCK release information

