HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Balbooa Forms – kritická zranitelnost, hrozí spuštění kódu

Kritická Aktivně zneužívánaCVE-2026-56291
Jednejte neprodleně
Balbooa Forms neprodleně aktualizujte na 2.4.1 nebo novější – při podezření na napadení web navíc vyčistěte.

Bezpečná verze: Balbooa Forms 2.4.1 nebo novější · via Balbooa

Stručný přehled

Dotčené rozšíření
Balbooa Forms – rozšíření pro formuláře (com_baforms)
Výrobce
Typ zranitelnosti
Neověřené nahrání souboru přes frontend formuláře → spuštění kódu na serveru (RCE); bez přihlášení, bez kontroly tokenu i typu souboru
Dotčené verze
Všechny verze do 2.4.0 včetně
Bezpečná verze
Balbooa Forms 2.4.1 nebo novější   Stáhnout
Závažnost
Kritická · aktivně zneužívána
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Zveřejněno/opraveno: 9. července 2026

O co jde?

Balbooa Forms (com_baforms) vytváří pro Joomlu kontaktní a registrační formuláře. Formuláře mohou přijímat přílohy – a právě tato cesta pro nahrávání zůstala nechráněná: frontendové volání, které přílohu ukládá, šlo spustit bez přihlášení a nekontrolovalo ani bezpečnostní token (CSRF), ani typ souboru.

Útočník proto může nahrát spustitelný soubor PHP. Ten se uloží do veřejně dostupné podsložky adresáře pro nahrané soubory a lze jej pak otevřít přímo v prohlížeči – podstrčený kód se spustí na serveru (remote code execution). V tu chvíli může útočník převzít kontrolu nad celým webem.

Zasažené jsou všechny verze do 2.4.0 včetně. Oprava je od 9. července 2026 k dispozici jako 2.4.1 a doplňuje chybějící kontroly. Zranitelnost je vedena pod označením CVE-2026-56291 a podle hlášení je již zneužívána v reálných útocích; veřejný exploit zveřejněn nebyl.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace Joomly.

  2. Zjistěte verzi

    V nabídce RozšířeníSprávaSpráva vyfiltrujte Balbooa Forms a přečtěte si číslo verze.

  3. Posuďte verzi

    Pokud je verze 2.4.0 nebo starší, je nutné jednat neprodleně.

  4. Hledejte stopy po útoku

    Zkontrolujte, zda složka images/baforms/uploads/ neobsahuje cizí soubory .php, a projděte seznam uživatelů, zda v něm nepřibyly neznámé administrátorské účty.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete správu aktualizací

    Přejděte na SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte Balbooa Forms

    Vyberte danou položku a aktualizujte na 2.4.1 nebo novější.

  3. Ověřte verzi

    Nakonec zkontrolujte, že se nová verze skutečně nainstalovala.

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček ve svém účtu Balbooa a nainstalujte jej přes RozšířeníSprávaInstalovat.

Oficiální zdroj: via Balbooa. Ujistěte se, že máte alespoň Balbooa Forms 2.4.1 nebo novější.

Byl už web napadený?

Při napadení samotná aktualizace nestačí
Aktualizace díru zavře, ale už nahraný škodlivý kód neodstraní. Zkontrolujte složku images/baforms/uploads/ a okolní adresáře, zda neobsahují cizí soubory .php, v seznamu uživatelů se podívejte po nových Super uživatelích a při jakémkoli nálezu změňte všechna hesla (administrátor Joomly, FTP/SSH, databáze). V případě pochybností nechte web vyčistit odborníkem.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de