CVE-2026-78074 HIGH

CVE-2026-78074: Joomla Extension - miniorgange.com - Unauthenticated arbitrary extension deinstallation via various miniOrange extensions

Vendor Miniorgange.com
Product miniOrange Oauth Client (free) extension for Joomla
Weakness CWE-284
Published August 31, 2026
Last update August 31, 2026

CVSS base score

8.8/10
Attack vector Network
Attack complexity Low
Privileges required None
User interaction None
Confidentiality
Integrity

CVSS vector

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N

What the vulnerability does

01Description

Joomla Extension - miniorgange.com - Unauthenticated arbitrary extension deinstallation via various miniOrange extensions - a missing authentication check allows unauthenticated actors to delete arbitrary installed extensions. Only the free versions of the miniOrange plugins are affected.

Explanation of Vulnerability in Simple Terms

02Summary

The miniOrange Oauth Client extension for Joomla contains an access control flaw that allows unauthenticated attackers to modify or delete data on the site. The vulnerability affects versions 1.0.0 through 3.2.0. No authentication or user interaction is required to exploit this issue. Site administrators should update to a patched version as soon as it becomes available.

What an attacker can do

03Attacker Capabilities

Modify or delete site data without logging in.

Potential impact on your site

04Site Impact

Attackers can alter or remove critical site content and configuration without any credentials.

Conditions required to exploit

05Prerequisites

Network access only; no authentication or user interaction required.

Key dates

06Disclosure timeline

August 31, 2026 CVE published

Related vulnerabilities

08Related CVE