HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

Balbooa Forms: vulnerabilitat crítica amb execució de codi

Crítica Explotada activamentCVE-2026-56291
Actua ara
Actualitza Balbooa Forms immediatament a la 2.4.1 o superior i, si sospites que el lloc està compromès, fes-hi també una neteja.

Versió segura: Balbooa Forms 2.4.1 o superior · via Balbooa

D'un cop d'ull

Extensió afectada
Balbooa Forms – extensió de formularis (com_baforms)
Desenvolupador
Tipus de vulnerabilitat
Pujada de fitxers sense autenticació des del frontend del formulari → execució remota de codi (RCE); sense inici de sessió i sense comprovació del testimoni ni del tipus de fitxer
Versions afectades
Totes les versions fins a la 2.4.0 inclosa
Versió segura
Balbooa Forms 2.4.1 o superior   Baixa
Gravetat
Crítica · explotada activament
Compatibilitat amb Joomla
Joomla 4 / 5 / 6
Actualitzat / publicat
Publicada/corregida: 9 de juliol de 2026

De què es tracta?

Balbooa Forms (com_baforms) serveix per crear formularis de contacte i d'inscripció a Joomla. Els formularis poden acceptar fitxers adjunts, i justament aquesta via de pujada va quedar desprotegida: la crida del frontend que desa un adjunt es podia activar sense iniciar la sessió i no comprovava ni el testimoni de seguretat (CSRF) ni el tipus de fitxer.

Així, un atacant pot pujar un fitxer PHP executable. El fitxer acaba en una subcarpeta accessible públicament del directori de pujades i després es pot obrir directament des del navegador: el codi introduït s'executa al servidor (execució remota de codi). Arribats a aquest punt, es pot prendre el control de tot el lloc web.

Estan afectades totes les versions fins a la 2.4.0 inclosa. La correcció està disponible des del 9 de juliol de 2026 com a 2.4.1 i incorpora les comprovacions que hi faltaven. La vulnerabilitat té l'identificador CVE-2026-56291 i, segons l'avís, ja s'està explotant activament; no se n'ha publicat cap codi d'exploit.

M'afecta a mi? – Com comprovar-ho

  1. Obre el backend

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova la versió

    A ExtensionsGestionaGestiona, filtra per Balbooa Forms i mira'n el número de versió.

  3. Valora la versió

    Si la versió és la 2.4.0 o anterior, cal actuar de manera immediata.

  4. Busca senyals d'intrusió

    Revisa la carpeta images/baforms/uploads/ per si hi ha fitxers .php desconeguts, i la llista d'usuaris per si hi ha comptes d'administrador que no reconeguis.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el gestor d'actualitzacions

    Ves a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza Balbooa Forms

    Selecciona l'entrada de Balbooa Forms i actualitza a la 2.4.1 o superior.

  3. Verifica la versió

    Comprova després que la nova versió s'ha aplicat correctament.

Instal·lació manual (alternativa)
Si no apareix cap actualització, baixa el paquet des del teu compte de Balbooa i instal·la'l des d'ExtensionsGestionaInstal·la.

Descàrrega oficial: via Balbooa. Assegura't de tenir com a mínim Balbooa Forms 2.4.1 o superior.

Ja han atacat el teu lloc web?

Si el lloc web està compromès, actualitzar no n'hi ha prou
L'actualització tanca la vulnerabilitat, però no elimina el codi maliciós que ja s'hagi pujat. Revisa images/baforms/uploads/ i les carpetes del voltant per si hi ha fitxers .php desconeguts, comprova la llista d'usuaris per si hi ha superusuaris nous i, si hi trobes res, canvia totes les contrasenyes (administrador de Joomla, FTP/SSH, base de dades). En cas de dubte, encarrega una neteja professional del lloc web.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de