Balbooa Forms – kritická zranitelnost, hrozí spuštění kódu
Bezpečná verze: Balbooa Forms 2.4.1 nebo novější · via Balbooa
Stručný přehled
com_baforms)O co jde?
Balbooa Forms (com_baforms) vytváří pro Joomlu kontaktní a registrační formuláře. Formuláře mohou přijímat přílohy – a právě tato cesta pro nahrávání zůstala nechráněná: frontendové volání, které přílohu ukládá, šlo spustit bez přihlášení a nekontrolovalo ani bezpečnostní token (CSRF), ani typ souboru.
Útočník proto může nahrát spustitelný soubor PHP. Ten se uloží do veřejně dostupné podsložky adresáře pro nahrané soubory a lze jej pak otevřít přímo v prohlížeči – podstrčený kód se spustí na serveru (remote code execution). V tu chvíli může útočník převzít kontrolu nad celým webem.
Zasažené jsou všechny verze do 2.4.0 včetně. Oprava je od 9. července 2026 k dispozici jako 2.4.1 a doplňuje chybějící kontroly. Zranitelnost je vedena pod označením CVE-2026-56291 a podle hlášení je již zneužívána v reálných útocích; veřejný exploit zveřejněn nebyl.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace Joomly.
- Zjistěte verzi
V nabídce Rozšíření›Správa›Správa vyfiltrujte
Balbooa Formsa přečtěte si číslo verze. - Posuďte verzi
Pokud je verze 2.4.0 nebo starší, je nutné jednat neprodleně.
- Hledejte stopy po útoku
Zkontrolujte, zda složka images/baforms/uploads/ neobsahuje cizí soubory
.php, a projděte seznam uživatelů, zda v něm nepřibyly neznámé administrátorské účty.
Jak zranitelnost odstranit
- Otevřete správu aktualizací
Přejděte na Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte Balbooa Forms
Vyberte danou položku a aktualizujte na 2.4.1 nebo novější.
- Ověřte verzi
Nakonec zkontrolujte, že se nová verze skutečně nainstalovala.
Oficiální zdroj: via Balbooa. Ujistěte se, že máte alespoň Balbooa Forms 2.4.1 nebo novější.
Byl už web napadený?
.php, v seznamu uživatelů se podívejte po nových Super uživatelích a při jakémkoli nálezu změňte všechna hesla (administrátor Joomly, FTP/SSH, databáze). V případě pochybností nechte web vyčistit odborníkem.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Původní hlášení – mySites.guruBezpečnostní upozornění s technickými podrobnostmi
- Balbooa (výrobce)Aktualizaci získáte přes aktualizátor Joomly nebo ve svém účtu Balbooa
- CVE-2026-56291 (CVE.org)Oficiální záznam CVE
- Joomla Vulnerable Extensions List (VEL)Komunitou spravovaný seznam zranitelných rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de