HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sikkerhedssårbarheder & opdateringsguider
Nyt htprotect.app - Central administration af flere Joomla-hjemmesider
Sikkerhedssårbarhed

Balbooa Forms – kritisk sikkerhedssårbarhed i filupload

Kritisk Udnyttes aktivtCVE-2026-67364
Handl nu
Opdater omgående Balbooa Forms til 2.4.3.2 eller nyere – og rens hjemmesiden, hvis du har mistanke om, at den er hacket.

Sikker version: Balbooa Forms 2.4.3.2 eller nyere · via Balbooa

Kort fortalt

Berørt udvidelse
Balbooa Forms – formularudvidelse (com_baforms)
Udvikler
Sårbarhedstype
To sårbarheder uden login: filupload via formularens frontend og indsmuglet PHP-kode via en ukontrolleret adresseparameter – begge med remote code execution (RCE) til følge
Berørte versioner
Alle versioner til og med 2.4.3.1
Sikker version
Balbooa Forms 2.4.3.2 eller nyere   Hent
Alvorlighedsgrad
Kritisk · udnyttes aktivt
Joomla-kompatibilitet
Joomla 4 / 5 / 6
Status / offentliggjort
Offentliggjort/rettet: 9. juli 2026

Hvad handler det om?

Balbooa Forms (com_baforms) bygger kontakt- og tilmeldingsformularer til Joomla. Formularerne kan tage imod vedhæftede filer – og netop den uploadvej stod åben: Frontend-kaldet, der gemmer en vedhæftet fil, kunne udløses uden login og kontrollerede hverken sikkerhedstoken (CSRF) eller filtype.

Derfor kan en angriber uploade en eksekverbar PHP-fil. Den havner i en offentligt tilgængelig undermappe til uploadmappen og kan derefter kaldes direkte i browseren – den indsmuglede kode kører så på serveren (remote code execution). Dermed kan hele hjemmesiden overtages.

Der kendes nu to sårbarheder. Den første ramte filuploaden og blev lukket med 2.4.1 den 9. juli 2026 (CVE-2026-56291). Den 19. august 2026 kom der endnu en til: Via en byggesten, der overtager en værdi fra adresselinjen uden at kontrollere den, kunne en angriber uden login indsmugle og køre sin egen PHP-kode (CVE-2026-67364, alvorlighedsgrad 10 ud af 10). Alle versioner til og med 2.4.3.1 er berørt; først 2.4.3.2 er sikker. Vigtigt for forståelsen: Den anden sårbarhed virker kun, hvis en formular bruger sin egen PHP-handler med præcis denne byggesten, og der ikke sidder et reCAPTCHA foran – den rammer altså ikke enhver installation. Det gør ikke opdateringen mindre presserende, for kan du ikke med sikkerhed afgøre det, må du gå ud fra, at du er berørt. Sårbarheden er registreret som CVE-2026-56291 og bliver ifølge sikkerhedsmeddelelsen allerede udnyttet aktivt; der er ikke offentliggjort nogen exploit-kode.

Er jeg berørt? – Sådan tjekker du det

  1. Åbn administrationen

    Log ind i Joomlas administration.

  2. Aflæs versionen

    Åbn UdvidelserHåndterHåndter, filtrer efter Balbooa Forms, og aflæs versionen.

  3. Vurder versionen

    Er versionen 2.4.3.1 eller ældre, skal du handle med det samme.

  4. Se efter spor

    Gennemgå mappen images/baforms/uploads/ for fremmede .php-filer, og tjek brugerlisten for ukendte administratorkonti.

Sådan lukker du sårbarheden

Før hver opdatering: tag en backup
Tag en backup af filer og database, før du opdaterer – så kan du rulle tilbage, hvis noget går galt (f.eks. med Akeeba Backup eller via dit webhotel).
  1. Åbn opdateringscenteret

    Gå til SystemOpdaterUdvidelser, og klik på Søg efter opdateringer.

  2. Opdater Balbooa Forms

    Markér posten Balbooa Forms, og opdater til 2.4.3.2 eller nyere.

  3. Kontrollér versionen

    Kontrollér derefter, at den nye version er blevet aktiv.

Manuel installation (alternativ)
Bliver der ikke tilbudt nogen opdatering, henter du pakken fra din Balbooa-konto og installerer den via UdvidelserHåndterInstaller.

Officiel kilde: via Balbooa. Sørg for at have mindst Balbooa Forms 2.4.3.2 eller nyere.

Er hjemmesiden allerede blevet hacket?

Er hjemmesiden hacket, er en opdatering ikke nok
Opdateringen lukker hullet, men fjerner ikke skadelig kode, der allerede er uploadet. Gennemgå images/baforms/uploads/ og de omkringliggende mapper for fremmede .php-filer, tjek brugerlisten for nye superbrugere, og skift alle adgangskoder, hvis du finder noget (Joomla-administrator, FTP/SSH, database). Er du i tvivl, så få hjemmesiden renset professionelt.

Har du brug for hjælp til oprydningen? Find kvalificerede specialister i Joomlas oversigt over tjenesteudbydere.

Kilder & mere information

Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.

Lignende sårbarheder

Andre udvidelser med tilsvarende svagheder. Tjek, om en af dem er installeret på din hjemmeside.

Balbooa GridboxKritiskudnyttes aktivt
BalbooaLæs mere
Helix3 FrameworkKritiskudnyttes aktivt
JoomShaperLæs mere
Astroid FrameworkKritiskudnyttes aktivt
TemPlazaLæs mere
Støtter

Støtter af denne side

htprotect.org er en gratis informationsside, der er uafhængig af udviklerne. Siden støttes af:

Hostingudbyder & community
FC-Hosting

Joomla-hostingudbyder fra Tyskland med aktiv community-support – opdagede det første angreb på JCE-sikkerhedssårbarheden.

fc-hosting.de
Initiativtager & drift
Website-Bereinigung.de

Specialiseret i oprydning, vedligeholdelse og sikring af Joomla- og WordPress-hjemmesider.

website-bereinigung.de

Støt dette projekt

Driver du en hosting- eller Joomla-tjeneste og vil gerne bakke op om htprotect.org – og stå opført her som støtte? Ethvert bidrag er med til at advare og beskytte de berørte hurtigere.

Vil du hellere give privat og uden at blive nævnt? Et lille bidrag til kaffekassen er lige så velkomment.

Støt HTProtect nu
Bauschild & Service

Fremstilling og montering af byggeskilte, byggehegn og facadeløsninger – inkl. design og 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionel it-support fra Tjekkiet – Windows-administration, domæneadministration og webhosting.

defendersoft.cz
onlineweg.de

Rejseportal fra Tyskland – pakkerejser, hoteller og flybilletter online, med personlig rådgivning fra et rejsebureau.

onlineweg.de
Criadero

Kreativt bureau fra Brandenburg – webdesign, tryksager, fotografi og 360°-panoramaer fra én leverandør.

criadero.de
Jahn EDV-Dienst GmbH

It-leverandør fra Wächtersbach – Joomla-hjemmesider, pc-service, hardware og software.

jahnedv.de
IsariConsult

Rådgivning om informationssikkerhed fra Berlin – sikkerhedsanalyser, risikostyring og ISO 27001 til SMV'er.

isari-consult.de