CVE-2017-20274
Alvorlig

CVE-2017-20274: SQL-fejl i Joomla LMS King Pro

Kritisk SQL-fejl i Joomla LMS King Professional giver hackere adgang til din database uden login.

CVSS Score
8.2
Offentliggjort
19/06/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2017-20274 er en SQL-injection-sårbarhed (en fejl hvor en angriber kan sende ondsindet kode direkte ind i din databases forespørgsler) i tilføjelsesprogrammet LMS King Professional version 3.2.4.0 til hjemmesidesystemet Joomla. Fejlen sidder i en parameter kaldet cp_id, som bruges på en bestemt underside til læringsforløb. En angriber kan sende en særligt udformet webanmodning til din side og dermed manipulere databasen til at udlevere oplysninger, den ikke burde vise.

Hvem rammer det?

Sårbarheden rammer alle, der driver en Joomla-hjemmeside med tilføjelsesprogrammet LMS King Professional i version 3.2.4.0 installeret og aktivt. Det er typisk virksomheder og organisationer, der bruger Joomla som platform til e-læring, kurser eller kompetenceudvikling. Angriberen behøver hverken brugernavn, adgangskode eller særlige tekniske forudsætninger for at udnytte fejlen — det er nok at kunne nå din hjemmeside via internettet.

Hvad kan ske?

En angriber kan udtrække indholdet af din database, herunder:

  • Brugernavne og krypterede adgangskoder for alle registrerede brugere
  • E-mailadresser og andre personoplysninger
  • Kursusdata, tilmeldinger og eventuelle betalingsoplysninger gemt i databasen
  • Konfigurationsdata og hemmelige nøgler til dit Joomla-system

Angriberen kan desuden i begrænset omfang skrive til databasen, hvilket kan åbne for yderligere angreb som oprettelse af falske adminkonti. Der er ingen risiko for, at serveren går ned (tilgængelighed påvirkes ikke), men fortrolighed er alvorligt kompromitteret.

Hvor alvorligt er det?

Sårbarheden er vurderet til 8,2 ud af 10 (Alvorlig) af den internationale CVSS-skala. Det skyldes, at angrebet kan udføres over internettet uden forudgående adgang eller login, og at konsekvensen er høj grad af datalæk. Kombinationen af lav angrebskompleksitet og ingen krav til angriberen gør det til en særligt attraktiv fejl for automatiserede scanningsværktøjer og opportunistiske angribere. GDPR-konsekvenser ved et eventuelt brud på personoplysninger bør også tages i betragtning.

Hvad gør jeg nu?

Du bør handle hurtigt. Tjek om du har LMS King Professional installeret på din Joomla-side, og følg disse trin:

  1. Identificér versionen: Log ind i dit Joomla-administrationspanel og tjek under Udvidelser → Administrer, om LMS King Professional version 3.2.4.0 er installeret.
  2. Deaktivér tilføjelsen midlertidigt: Hvis du ikke umiddelbart kan opdatere, så deaktivér komponenten indtil der foreligger en patch. Det fjerner angrebs­fladen.
  3. Søg efter opdatering: Tjek hos softwareleverandøren (LMS King) om der er udgivet en ny version, der retter fejlen, og opdatér straks.
  4. Gennemgå dine logfiler: Se i din webservers adgangslog efter unormale forespørgsler til index.php med parametrene option=com_lmsking og task=learningPath. Det kan afsløre, om nogen allerede har forsøgt et angreb.
  5. Skift adgangskoder: Hvis du ikke kan udelukke, at databasen har været tilgået, bør alle brugere opfordres til at skifte adgangskode, og du bør underrette dem om risikoen i henhold til GDPR.
  6. Kontakt din IT-leverandør eller Auroa: Har du brug for hjælp til at vurdere omfanget eller gennemføre oprydning, så tag kontakt hurtigst muligt.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du deaktiverer LMS King Professional-komponenten på din Joomla-side med det samme, indtil leverandøren frigiver en sikkerhedsopdatering. SQL-injection-fejl af denne type er nemme at udnytte med frit tilgængelige værktøjer, og risikoen for et automatiseret angreb er reel. Kontakt os i Auroa, hvis du har brug for hjælp til at gennemgå dine logfiler, vurdere om et brud er sket, eller håndtere en eventuel GDPR-indberetning.

Tidslinje

19/06/2026
CVE offentliggjort i NVD
Sårbarheden CVE-2017-20274 blev officielt registreret og offentliggjort i National Vulnerability Database med en CVSS-score på 8,2 (Alvorlig).
19/06/2026
Teknisk detalje tilgængelig offentligt
Den fulde tekniske beskrivelse af den sårbare parameter og angrebsvejen blev gjort offentligt tilgængelig i forbindelse med CVE-offentliggørelsen, hvilket gør det nemmere for angribere at reproducere angrebet.
19/06/2026
Ingen patch tilgængelig
På offentliggørelsestidspunktet er der ikke frigivet en sikkerhedsopdatering fra leverandøren af LMS King Professional. Brugere opfordres til at deaktivere komponenten som midlertidig foranstaltning.
20/06/2026
Automatiserede scanninger forventes
Erfaringer fra lignende SQL-injection-CVE'er viser, at automatiserede angrebsværktøjer typisk begynder at scanne internettet for sårbare installationer inden for få dage efter offentliggørelse. Risikoen for opportunistiske angreb stiger markant i denne periode.

Konkrete eksempler

Automatiseret datalæk via offentlig scanner

En angriber anvender et automatiseret scanningsværktøj som SQLMap til at sende en serie af manipulerede webanmodninger til din Joomla-side. Inden for få minutter har værktøjet udtrukket hele brugerdatabasen — inklusiv e-mailadresser, hashed adgangskoder og personlige oplysninger. Disse data kan efterfølgende sælges på kriminelle forums eller bruges til phishing-angreb mod dine brugere og kunder.

Oprettelse af skjult administratorkonto

En mere målrettet angriber udnytter skrive-adgangen til databasen til at oprette en ny Joomla-administratorkonto med et selvvalgt brugernavn og adgangskode. Efterfølgende logger vedkommende ind som administrator, installerer bagdørs-software (malware) og opretholder vedvarende adgang til din server — selv efter at du har opdateret eller deaktiveret LMS King-komponenten.

Konkurrencespionage via kursusdata

En konkurrent eller ondsindet aktør målretter sig mod din e-læringsplatform og udtrækker detaljerede oplysninger om, hvilke kurser dine ansatte eller kunder er tilmeldt, deres fremskridt og interne kompetenceudviklingsplaner. Disse oplysninger kan udnyttes kommercielt eller til at underminere din virksomheds konkurrenceposition, og et sådant brud vil sandsynligvis udløse GDPR-indberetningspligt.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
LOW
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CWE-svaghedstyper

CWE-89

Original NVD-beskrivelse (engelsk)

Joomla LMS King Professional 3.2.4.0 contains an SQL injection vulnerability that allows unauthenticated attackers to manipulate database queries by injecting SQL code through the cp_id parameter. Attackers can send GET requests to index.php with the option=com_lmsking, view=lmsking, layout=learningpath, and task=learningPath parameters to extract sensitive database information.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
8.2
Visning
Hurtige fakta
CVE-ID
CVE-2017-20274
Offentliggjort
19/06/2026
Sidst opdateret
19/06/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.