Balbooa Forms – kritická zranitelnost, hrozí spuštění kódu
Bezpečná verze: Balbooa Forms 2.4.3.2 nebo novější · via Balbooa
Stručný přehled
com_baforms)O co jde?
Balbooa Forms (com_baforms) vytváří pro Joomlu kontaktní a registrační formuláře. Formuláře mohou přijímat přílohy – a právě tato cesta pro nahrávání zůstala nechráněná: frontendové volání, které přílohu ukládá, šlo spustit bez přihlášení a nekontrolovalo ani bezpečnostní token (CSRF), ani typ souboru.
Útočník proto může nahrát spustitelný soubor PHP. Ten se uloží do veřejně dostupné podsložky adresáře pro nahrané soubory a lze jej pak otevřít přímo v prohlížeči – podstrčený kód se spustí na serveru (remote code execution). V tu chvíli může útočník převzít kontrolu nad celým webem.
Nyní jsou známé dvě zranitelnosti. První se týkala nahrávání souborů a byla odstraněna ve verzi 2.4.1 z 9. července 2026 (CVE-2026-56291). Dne 19. srpna 2026 přibyla druhá: přes programový prvek, který bez kontroly přebírá hodnotu z adresního řádku, šlo bez přihlášení vložit a spustit vlastní PHP kód (CVE-2026-67364, závažnost 10 z 10). Zasažené jsou všechny verze do 2.4.3.1 včetně; bezpečná je až 2.4.3.2. Důležité pro správné zařazení: druhá zranitelnost se projeví jen tehdy, když formulář používá vlastní PHP handler přesně s tímto prvkem a není před ním nasazená reCAPTCHA – netýká se tedy každé instalace. Na naléhavosti aktualizace to ale nic nemění: kdo si tím nemůže být jistý, musí se v případě pochybností považovat za zasaženého. Zranitelnost je vedena pod označením CVE-2026-56291 a podle hlášení je již zneužívána v reálných útocích; veřejný exploit zveřejněn nebyl.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace Joomly.
- Zjistěte verzi
V nabídce Rozšíření›Správa›Správa vyfiltrujte
Balbooa Formsa přečtěte si číslo verze. - Posuďte verzi
Pokud je verze 2.4.3.1 nebo starší, je nutné jednat neprodleně.
- Hledejte stopy po útoku
Zkontrolujte, zda složka images/baforms/uploads/ neobsahuje cizí soubory
.php, a projděte seznam uživatelů, zda v něm nepřibyly neznámé administrátorské účty.
Jak zranitelnost odstranit
- Otevřete správu aktualizací
Přejděte na Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte Balbooa Forms
Vyberte danou položku a aktualizujte na 2.4.3.2 nebo novější.
- Ověřte verzi
Nakonec zkontrolujte, že se nová verze skutečně nainstalovala.
Oficiální zdroj: via Balbooa. Ujistěte se, že máte alespoň Balbooa Forms 2.4.3.2 nebo novější.
Byl už web napadený?
.php, v seznamu uživatelů se podívejte po nových Super uživatelích a při jakémkoli nálezu změňte všechna hesla (administrátor Joomly, FTP/SSH, databáze). V případě pochybností nechte web vyčistit odborníkem.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Původní hlášení – mySites.guruBezpečnostní upozornění s technickými podrobnostmi
- Balbooa (výrobce)Aktualizaci získáte přes aktualizátor Joomly nebo ve svém účtu Balbooa
- CVE-2026-56291 (CVE.org)Oficiální záznam CVE
- Joomla Vulnerable Extensions List (VEL)Komunitou spravovaný seznam zranitelných rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Podobné zranitelnosti
Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.
Podporovatelé tohoto webu
htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.
fc-hosting.deSpecializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.
website-bereinigung.dePodpořte tento projekt
Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.
Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.
Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.
bauschildundservice.deProfesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.
defendersoft.czCestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.
onlineweg.deKreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.
criadero.dePoskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.
jahnedv.dePoradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.
isari-consult.de