CVE-2017-20272
Alvorlig

CVE-2017-20272: SQL-fejl i Joomla Ultimate Property Listing

Kritisk SQL-fejl i Joomla-plugin giver hackere adgang til din database uden login – opdater straks.

CVSS Score
8.2
Offentliggjort
19/06/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

CVE-2017-20272 er en SQL-injection-sårbarhed (en fejl hvor angribere kan sende skadelige databasekommandoer) i Joomla-tilføjelsesprogrammet Ultimate Property Listing version 1.0.2. Fejlen sidder i en bestemt parameter kaldet sf_selectuser_id, som ikke tjekker brugerinput ordentligt. Det betyder, at en angriber kan sende en særligt udformet webadresse til din hjemmeside og dermed udtrække oplysninger direkte fra din database – uden at have et brugernavn eller kodeord.

Hvem rammer det?

Sårbarheden rammer alle, der driver en Joomla-hjemmeside med Ultimate Property Listing version 1.0.2 installeret. Det gælder typisk ejendomsmæglere, boligportaler og virksomheder i ejendomsbranchen, der bruger dette plugin til at vise ejendomsoversigter. Hvis dit websted bruger dette plugin og ikke er opdateret, er du potentielt i risikogruppen.

Hvad kan ske?

En angriber kan uden login sende forespørgsler til din hjemmeside og trække følsomme oplysninger ud af din database – herunder tabelnavne, kolonnestrukturer og potentielt personoplysninger, brugerdata eller andre fortrolige oplysninger. Fortroligheden af dine data er i høj risiko (CVSS C=HIGH). Der er også en begrænset risiko for, at data kan manipuleres (CVSS I=LOW). Selve hjemmesidens tilgængelighed påvirkes ikke direkte af dette angreb.

Hvor alvorligt er det?

Sårbarheden er vurderet til 8.2 ud af 10 (Alvorlig) efter CVSS-skalaen. Det er alvorligt, fordi:

  • Angrebet kan udføres over internettet uden nogen form for login
  • Det kræver ingen særlig teknisk viden at udnytte
  • Personoplysninger og forretningsdata kan lækkes
  • SQL-injection-angreb er velkendte og der findes offentlige værktøjer til automatisk udnyttelse

Hvad gør jeg nu?

Følg disse trin for at beskytte dig:

  1. Identificér om du bruger Ultimate Property Listing: Log ind på dit Joomla-administratorpanel og tjek under Extensions → Manage, om du har Ultimate Property Listing version 1.0.2 installeret.
  2. Opdatér eller afinstallér plugin: Søg efter en opdateret version fra udviklerens officielle kilde. Findes der ingen opdatering, bør du deaktivere og afinstallere pluginet øjeblikkeligt, indtil en sikret version er tilgængelig.
  3. Tjek dine logfiler: Bed din webhost eller IT-ansvarlige om at gennemse serverlogfiler for usædvanlige forespørgsler til index.php?option=com_upl&view=propertylisting – det kan afsløre om nogen allerede har forsøgt et angreb.
  4. Skift adgangskoder: Skift kodeord til din Joomla-administrator og din database som en forsigtighedsforanstaltning.
  5. Overvej en WAF: En Web Application Firewall (et sikkerhedslag der filtrerer skadelig trafik) kan blokere SQL-injection-forsøg, mens du venter på en permanent løsning.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Auroas anbefaling er klar: Deaktivér Ultimate Property Listing-pluginet øjeblikkeligt, hvis I ikke kan verificere, at en sikret version er tilgængelig. SQL-injection-angreb er nemme at automatisere, og fejl som denne bliver hurtigt udnyttet. Kontakt din webmaster eller Auroa, hvis du har brug for hjælp til at vurdere om du er berørt, eller ønsker en hurtig gennemgang af din Joomla-installation.

Tidslinje

19/06/2026
CVE offentliggjort i NVD
National Vulnerability Database (NVD) offentliggør CVE-2017-20272 med en CVSS-score på 8.2 (Alvorlig). Sårbarheden i Ultimate Property Listing 1.0.2 beskrives officielt.
19/06/2026
Tekniske detaljer tilgængelige
Den fulde tekniske beskrivelse af angrebsvektoren – herunder den sårbare parameter og URL-strukturen – er offentligt tilgængelig, hvilket gør det nemt for angribere at konstruere angreb.
19/06/2026
Ingen officiel patch tilgængelig
På offentliggørelsestidspunktet er der ikke registreret en officiel opdatering fra pluginudvikleren. Berørte brugere anbefales at deaktivere pluginet som øjeblikkelig afhjælpning.

Konkrete eksempler

Automatiseret databaseudtræk med sqlmap

En angriber bruger det gratis og offentligt tilgængelige værktøj sqlmap til automatisk at udnytte sårbarheden. Ved at angive URL’en til din Joomla-side med de rette parametre kan værktøjet på få minutter kortlægge hele din databases struktur og udtrække indhold – herunder brugernavne, e-mailadresser og eventuelle gemte betalingsoplysninger. Angrebet kræver ingen særlig ekspertise og kan køres af hvem som helst med adgang til internettet.

Målrettet udtræk af kundeoplysninger

En angriber opdager via en søgemaskinesøgning (f.eks. Google Dork) at din hjemmeside bruger Joomla med Ultimate Property Listing. Angriberen sender en håndkonstrueret GET-forespørgsel til index.php?option=com_upl&view=propertylisting&sf_selectuser_id=1 UNION SELECT ...' og udtrækker navne, e-mailadresser og telefonnumre på alle ejendomskøbere eller -sælgere registreret i systemet. Disse data kan efterfølgende bruges til phishing eller sælges videre.

Kortlægning som springbræt til videre angreb

En angriber bruger SQL-injection til først at kortlægge databasestrukturen og finde administratorbrugerens krypterede kodeord. Efterfølgende forsøges det at knække kodeordet offline. Lykkes det, kan angriberen logge ind som administrator på din Joomla-side og installere skadelig kode (malware) eller etablere en bagdør til fremtidigt misbrug – f.eks. til at distribuere spam eller ransomware.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
LOW
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CWE-svaghedstyper

CWE-89

Original NVD-beskrivelse (engelsk)

Joomla Ultimate Property Listing 1.0.2 contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the sf_selectuser_id parameter. Attackers can send GET requests to index.php with the option=com_upl and view=propertylisting parameters to extract sensitive database information including table names and column structures.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
8.2
Visning
Hurtige fakta
CVE-ID
CVE-2017-20272
Offentliggjort
19/06/2026
Sidst opdateret
19/06/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.