CVE-2017-20262
Alvorlig

CVE-2017-20262: SQL-fejl i Joomla Ajax Quiz 1.8

Kritisk SQL-fejl i Joomla-tilføjelse giver hackere adgang til hele din database uden login.

CVSS Score
8.2
Offentliggjort
19/06/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2017-20262 er en SQL-injektionssårbarhed (en angrebsmetode hvor ondsindet kode smugles ind i databaseforespørgsler) i Joomla-tilføjelsen Ajax Quiz version 1.8. Fejlen sidder i en parameter kaldet cid, som tilføjelsen bruger til at hente quizindhold fra databasen. En angriber kan sende en særligt udformet webadresse til din hjemmeside og dermed narre databasen til at udlevere oplysninger, den slet ikke burde vise. Ingen adgangskode eller forudgående adgang er nødvendig — angrebet kan gennemføres af hvem som helst med internetadgang.

Hvem rammer det?

Sårbarheden rammer alle, der driver en Joomla-hjemmeside med Ajax Quiz-tilføjelsen i version 1.8 installeret og aktiveret. Det kan være:

  • Foreninger og organisationer med Joomla-baserede hjemmesider
  • Uddannelsesinstitutioner eller kursusudbydere der bruger quiz-funktionalitet
  • Mindre virksomheder med selvbetjeningsløsninger eller interaktivt indhold på Joomla

Bruger du ikke Joomla, eller har du ikke Ajax Quiz installeret, er du ikke berørt.

Hvad kan ske?

En angriber kan udnytte fejlen til at trække følsomme oplysninger ud af din database uden at efterlade synlige spor. Det kan konkret betyde:

  • Lækage af brugernavne og adgangskoder til alle konti på hjemmesiden — herunder administratorkonti
  • Eksponering af kundedata såsom e-mailadresser, navne og eventuelle betalingsoplysninger
  • Kortlægning af din databases struktur, som kan bruges som springbræt til yderligere angreb
  • Risiko for overtrædelse af GDPR hvis persondata kompromitteres

Angrebet påvirker fortrolighed og i begrænset omfang dataintegritet, men lukker ikke hjemmesiden ned.

Hvor alvorligt er det?

Sårbarheden er vurderet til en CVSS-score på 8.2 ud af 10, hvilket klassificeres som alvorlig. Det skyldes især:

  • Ingen login kræves — hvem som helst på internettet kan forsøge angrebet
  • Lav teknisk kompleksitet — angrebet kræver ikke avancerede færdigheder
  • Høj fortrolighedsrisiko — store mængder følsomme data kan eksponeres

Angrebet sker via en simpel GET-forespørgsel (en normal webadresse), hvilket gør det nemt at automatisere og udføre i stor skala.

Hvad gør jeg nu?

Hvis du har Ajax Quiz 1.8 installeret på en Joomla-side, bør du handle nu. Følg disse trin:

  1. Tjek om du er berørt: Log ind i dit Joomla-administratorpanel og se under Udvidelser → Administrer. Søg efter ‘Ajax Quiz’ og noter versionen.
  2. Deaktiver tilføjelsen øjeblikkeligt hvis du kører version 1.8 og ikke har brug for den aktuelt — det fjerner angrebs­fladen med det samme.
  3. Søg efter en opdatering: Tjek udvikleren af Ajax Quiz for en nyere version der retter fejlen. Opdater hurtigst muligt.
  4. Gennemgå adgangslogge: Bed din webhost eller it-leverandør om at tjekke serverlogge for mistænkelige forespørgsler mod index.php?option=com_ajaxquiz.
  5. Skift adgangskoder: Ændr adgangskoder til alle Joomla-administratorkonti som en sikkerhedsforanstaltning.
  6. Overvej en WAF: En Web Application Firewall (et digitalt skjold foran din hjemmeside) kan blokere SQL-injektionsforsøg automatisk.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Deaktiver Ajax Quiz 1.8 øjeblikkeligt, hvis du ikke aktivt bruger den — det er den hurtigste og sikreste løsning. Kontakt herefter din webbureau eller Joomla-administrator og bed dem vurdere, om en opdateret version er tilgængelig. Har du mistanke om, at hjemmesiden allerede er blevet angrebet, bør du kontakte en it-sikkerhedsspecialist og overveje at anmelde hændelsen til Datatilsynet, hvis persondata kan være kompromitteret.

Tidslinje

19/06/2026
CVE offentliggjort
CVE-2017-20262 registreres officielt i National Vulnerability Database (NVD) med en CVSS-score på 8.2.
19/06/2026
Tekniske detaljer offentligt tilgængelige
Offentliggørelsen inkluderer præcise anvisninger på, hvilke URL-parametre der udnyttes, hvilket gør det muligt for angribere at reproducere angrebet med minimal indsats.
20/06/2026
Automatiserede scannere aktiveres
Efter offentliggørelse begynder automatiserede angrebsværktøjer typisk inden for 24-48 timer at scanne internettet for sårbare Joomla-installationer med Ajax Quiz 1.8.
22/06/2026
Ingen officiel patch tilgængelig
På tidspunktet for offentliggørelse er der ikke udsendt en opdateret version af Ajax Quiz der retter sårbarheden. Brugere opfordres til at deaktivere tilføjelsen.

Konkrete eksempler

Automatiseret masseangreb mod Joomla-sider

En angriber bruger et automatiseret scanningsværktøj til at finde alle offentlige Joomla-hjemmesider med Ajax Quiz 1.8. For hver sårbar side sendes automatisk en GET-forespørgsel med ondsindet kode i cid-parametret. På få minutter har angriberen hentet tabelnavne, kolonnestrukturer og indholdet af brugertabellen — herunder krypterede adgangskoder — fra hundredvis af hjemmesider på én gang.

Målrettet angreb mod administratoradgang

En angriber har identificeret en specifik virksomheds Joomla-hjemmeside og ønsker adgang til administratorpanelet. Via SQL-injektionen udtrækker angriberen administrator­kontoens brugernavn og den krypterede adgangskode fra databasen. Adgangskoden knækkes efterfølgende med et gængs værktøj, og angriberen logger ind som administrator og overtager fuld kontrol over hjemmesiden.

Dataindsamling til videresalg på dark web

En kriminel aktør udnytter sårbarheden til at trække alle registrerede brugeres e-mailadresser og personoplysninger ud af databasen på en forenings Joomla-side. Dataene sælges efterfølgende på dark web og bruges til målrettede phishing-angreb (svindelmails) mod foreningens medlemmer, der intetanende modtager troværdigt udseende mails med links til falske login-sider.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
LOW
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CWE-svaghedstyper

CWE-89

Original NVD-beskrivelse (engelsk)

Joomla! Component Ajax Quiz 1.8 contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the cid parameter. Attackers can send GET requests to index.php with the option=com_ajaxquiz and view=ajaxquiz parameters to extract sensitive database information including table names and column structures.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
8.2
Visning
Hurtige fakta
CVE-ID
CVE-2017-20262
Offentliggjort
19/06/2026
Sidst opdateret
19/06/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.