HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Balbooa Forms – kritická zranitelnost, hrozí spuštění kódu

Kritická Aktivně zneužívánaCVE-2026-67364
Jednejte neprodleně
Balbooa Forms neprodleně aktualizujte na 2.4.3.2 nebo novější – při podezření na napadení web navíc vyčistěte.

Bezpečná verze: Balbooa Forms 2.4.3.2 nebo novější · via Balbooa

Stručný přehled

Dotčené rozšíření
Balbooa Forms – rozšíření pro formuláře (com_baforms)
Výrobce
Typ zranitelnosti
Dvě zranitelnosti bez přihlášení: nahrání souboru přes frontend formuláře a vložení PHP kódu přes nekontrolovaný parametr v adrese – obojí až ke spuštění kódu na serveru (RCE)
Dotčené verze
Všechny verze do 2.4.3.1 včetně
Bezpečná verze
Balbooa Forms 2.4.3.2 nebo novější   Stáhnout
Závažnost
Kritická · aktivně zneužívána
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Zveřejněno/opraveno: 9. července 2026

O co jde?

Balbooa Forms (com_baforms) vytváří pro Joomlu kontaktní a registrační formuláře. Formuláře mohou přijímat přílohy – a právě tato cesta pro nahrávání zůstala nechráněná: frontendové volání, které přílohu ukládá, šlo spustit bez přihlášení a nekontrolovalo ani bezpečnostní token (CSRF), ani typ souboru.

Útočník proto může nahrát spustitelný soubor PHP. Ten se uloží do veřejně dostupné podsložky adresáře pro nahrané soubory a lze jej pak otevřít přímo v prohlížeči – podstrčený kód se spustí na serveru (remote code execution). V tu chvíli může útočník převzít kontrolu nad celým webem.

Nyní jsou známé dvě zranitelnosti. První se týkala nahrávání souborů a byla odstraněna ve verzi 2.4.1 z 9. července 2026 (CVE-2026-56291). Dne 19. srpna 2026 přibyla druhá: přes programový prvek, který bez kontroly přebírá hodnotu z adresního řádku, šlo bez přihlášení vložit a spustit vlastní PHP kód (CVE-2026-67364, závažnost 10 z 10). Zasažené jsou všechny verze do 2.4.3.1 včetně; bezpečná je až 2.4.3.2. Důležité pro správné zařazení: druhá zranitelnost se projeví jen tehdy, když formulář používá vlastní PHP handler přesně s tímto prvkem a není před ním nasazená reCAPTCHA – netýká se tedy každé instalace. Na naléhavosti aktualizace to ale nic nemění: kdo si tím nemůže být jistý, musí se v případě pochybností považovat za zasaženého. Zranitelnost je vedena pod označením CVE-2026-56291 a podle hlášení je již zneužívána v reálných útocích; veřejný exploit zveřejněn nebyl.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace Joomly.

  2. Zjistěte verzi

    V nabídce RozšířeníSprávaSpráva vyfiltrujte Balbooa Forms a přečtěte si číslo verze.

  3. Posuďte verzi

    Pokud je verze 2.4.3.1 nebo starší, je nutné jednat neprodleně.

  4. Hledejte stopy po útoku

    Zkontrolujte, zda složka images/baforms/uploads/ neobsahuje cizí soubory .php, a projděte seznam uživatelů, zda v něm nepřibyly neznámé administrátorské účty.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete správu aktualizací

    Přejděte na SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte Balbooa Forms

    Vyberte danou položku a aktualizujte na 2.4.3.2 nebo novější.

  3. Ověřte verzi

    Nakonec zkontrolujte, že se nová verze skutečně nainstalovala.

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček ve svém účtu Balbooa a nainstalujte jej přes RozšířeníSprávaInstalovat.

Oficiální zdroj: via Balbooa. Ujistěte se, že máte alespoň Balbooa Forms 2.4.3.2 nebo novější.

Byl už web napadený?

Při napadení samotná aktualizace nestačí
Aktualizace díru zavře, ale už nahraný škodlivý kód neodstraní. Zkontrolujte složku images/baforms/uploads/ a okolní adresáře, zda neobsahují cizí soubory .php, v seznamu uživatelů se podívejte po nových Super uživatelích a při jakémkoli nálezu změňte všechna hesla (administrátor Joomly, FTP/SSH, databáze). V případě pochybností nechte web vyčistit odborníkem.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

Balbooa GridboxKritickáaktivně zneužívána
Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
Astroid FrameworkKritickáaktivně zneužívána
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de