HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

Balbooa Forms – κρίσιμο κενό ασφαλείας με εκτέλεση κώδικα

Κρίσιμη Υπό ενεργή εκμετάλλευσηCVE-2026-56291
Δράστε άμεσα
Ενημερώστε άμεσα το Balbooa Forms στην 2.4.1 ή νεότερη – και καθαρίστε τον ιστότοπο, αν υποψιάζεστε παραβίαση.

Ασφαλής έκδοση: Balbooa Forms 2.4.1 ή νεότερη · via Balbooa

Με μια ματιά

Επηρεαζόμενη επέκταση
Balbooa Forms – επέκταση φορμών (com_baforms)
Κατασκευαστής
Τύπος ευπάθειας
Μεταφόρτωση αρχείων χωρίς σύνδεση μέσω του frontend της φόρμας → απομακρυσμένη εκτέλεση κώδικα (RCE)· χωρίς έλεγχο ταυτότητας, διακριτικού ασφαλείας ή τύπου αρχείου
Επηρεαζόμενες εκδόσεις
Όλες οι εκδόσεις έως και την 2.4.0
Ασφαλής έκδοση
Balbooa Forms 2.4.1 ή νεότερη   Λήψη
Σοβαρότητα
Κρίσιμη · υπό ενεργή εκμετάλλευση
Συμβατότητα με Joomla
Joomla 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Δημοσίευση/διόρθωση: 9 Ιουλίου 2026

Περί τίνος πρόκειται;

Το Balbooa Forms (com_baforms) φτιάχνει φόρμες επικοινωνίας και εγγραφής για το Joomla. Οι φόρμες μπορούν να δέχονται συνημμένα αρχεία – και ακριβώς αυτή η διαδρομή μεταφόρτωσης έμεινε απροστάτευτη: η κλήση του frontend που αποθηκεύει ένα συνημμένο μπορούσε να εκτελεστεί χωρίς σύνδεση και δεν έλεγχε ούτε διακριτικό ασφαλείας (CSRF) ούτε τον τύπο του αρχείου.

Έτσι, ένας επιτιθέμενος μπορεί να ανεβάσει ένα εκτελέσιμο αρχείο PHP. Το αρχείο καταλήγει σε δημόσια προσβάσιμο υποφάκελο του καταλόγου μεταφορτώσεων και μπορεί στη συνέχεια να κληθεί απευθείας από τον browser – ο κώδικας που εισήχθη τρέχει τότε στον διακομιστή (απομακρυσμένη εκτέλεση κώδικα). Από εκείνο το σημείο, ολόκληρος ο ιστότοπος μπορεί να περάσει σε ξένα χέρια.

Επηρεάζονται όλες οι εκδόσεις έως και την 2.4.0. Η διόρθωση είναι διαθέσιμη από τις 9 Ιουλίου 2026 ως 2.4.1 και προσθέτει τους ελέγχους που έλειπαν. Το κενό ασφαλείας καταγράφεται ως CVE-2026-56291 και, σύμφωνα με την αναφορά, αξιοποιείται ήδη σε πραγματικές επιθέσεις· δημόσιος κώδικας exploit δεν έχει κυκλοφορήσει.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Άνοιγμα του διαχειριστικού

    Συνδεθείτε στο διαχειριστικό του Joomla.

  2. Έλεγχος της έκδοσης

    Στο ΕπεκτάσειςΔιαχείρισηΔιαχείριση φιλτράρετε για Balbooa Forms και δείτε την έκδοση.

  3. Αξιολόγηση της έκδοσης

    Αν η έκδοση είναι 2.4.0 ή παλαιότερη, απαιτείται άμεση ενέργεια.

  4. Εντοπισμός ιχνών

    Ελέγξτε τον φάκελο images/baforms/uploads/ για ξένα αρχεία .php και τη λίστα χρηστών για άγνωστους λογαριασμούς διαχειριστή.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Άνοιγμα του κέντρου ενημερώσεων

    Μεταβείτε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για ενημερώσεις.

  2. Ενημέρωση του Balbooa Forms

    Επιλέξτε την εγγραφή και ενημερώστε στην 2.4.1 ή νεότερη.

  3. Επαλήθευση της έκδοσης

    Στη συνέχεια βεβαιωθείτε ότι η νέα έκδοση εφαρμόστηκε.

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Αν δεν εμφανιστεί ενημέρωση, κατεβάστε το πακέτο από τον λογαριασμό σας στη Balbooa και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση.

Επίσημη πηγή λήψης: via Balbooa. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση Balbooa Forms 2.4.1 ή νεότερη.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Αν ο ιστότοπος έχει παραβιαστεί, η ενημέρωση δεν αρκεί
Η ενημέρωση κλείνει το κενό ασφαλείας, αλλά δεν αφαιρεί κακόβουλο κώδικα που έχει ήδη ανέβει. Ελέγξτε τον φάκελο images/baforms/uploads/ και τους γύρω φακέλους για ξένα αρχεία .php, εξετάστε τη λίστα χρηστών για νέους Υπερχρήστες και, αν βρείτε κάτι, αλλάξτε όλους τους κωδικούς πρόσβασης (διαχειριστή Joomla, FTP/SSH, βάσης δεδομένων). Σε περίπτωση αμφιβολίας, αναθέστε τον καθαρισμό του ιστότοπου σε ειδικό.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de