Balbooa Forms – κρίσιμο κενό ασφαλείας με εκτέλεση κώδικα
Ασφαλής έκδοση: Balbooa Forms 2.4.3.2 ή νεότερη · via Balbooa
Με μια ματιά
com_baforms)Περί τίνος πρόκειται;
Το Balbooa Forms (com_baforms) φτιάχνει φόρμες επικοινωνίας και εγγραφής για το Joomla. Οι φόρμες μπορούν να δέχονται συνημμένα αρχεία – και ακριβώς αυτή η διαδρομή μεταφόρτωσης έμεινε απροστάτευτη: η κλήση του frontend που αποθηκεύει ένα συνημμένο μπορούσε να εκτελεστεί χωρίς σύνδεση και δεν έλεγχε ούτε διακριτικό ασφαλείας (CSRF) ούτε τον τύπο του αρχείου.
Έτσι, ένας επιτιθέμενος μπορεί να ανεβάσει ένα εκτελέσιμο αρχείο PHP. Το αρχείο καταλήγει σε δημόσια προσβάσιμο υποφάκελο του καταλόγου μεταφορτώσεων και μπορεί στη συνέχεια να κληθεί απευθείας από τον browser – ο κώδικας που εισήχθη τρέχει τότε στον διακομιστή (απομακρυσμένη εκτέλεση κώδικα). Από εκείνο το σημείο, ολόκληρος ο ιστότοπος μπορεί να περάσει σε ξένα χέρια.
Πλέον είναι γνωστά δύο κενά ασφαλείας. Το πρώτο αφορούσε τη μεταφόρτωση αρχείων και διορθώθηκε στις 9 Ιουλίου 2026 με την 2.4.1 (CVE-2026-56291). Στις 19 Αυγούστου 2026 προστέθηκε ένα δεύτερο: μέσα από ένα δομικό στοιχείο που παραλαμβάνει ανεξέλεγκτα μια τιμή από τη γραμμή διευθύνσεων, ήταν δυνατή η εισαγωγή και η εκτέλεση κώδικα PHP της επιλογής του επιτιθέμενου, χωρίς καμία σύνδεση (CVE-2026-67364, σοβαρότητα 10 στα 10). Επηρεάζονται όλες οι εκδόσεις έως και την 2.4.3.1· ασφαλής είναι μόνο η 2.4.3.2. Χρήσιμη διευκρίνιση: το δεύτερο κενό ενεργοποιείται μόνο αν μια φόρμα χρησιμοποιεί δικό της PHP handler με ακριβώς αυτό το δομικό στοιχείο και δεν προστατεύεται από reCAPTCHA – δεν αφορά επομένως κάθε εγκατάσταση. Αυτό δεν μειώνει σε τίποτα το επείγον της ενημέρωσης: όποιος δεν μπορεί να το αποκλείσει με βεβαιότητα, πρέπει να θεωρήσει ότι τον αφορά. Το κενό καταγράφεται ως CVE-2026-56291 και, σύμφωνα με την αναφορά, αξιοποιείται ήδη σε πραγματικές επιθέσεις· δημόσιος κώδικας exploit δεν έχει κυκλοφορήσει.
Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε
- Άνοιγμα του διαχειριστικού
Συνδεθείτε στο διαχειριστικό του Joomla.
- Έλεγχος της έκδοσης
Στο Επεκτάσεις›Διαχείριση›Διαχείριση φιλτράρετε για
Balbooa Formsκαι δείτε την έκδοση. - Αξιολόγηση της έκδοσης
Αν η έκδοση είναι 2.4.3.1 ή παλαιότερη, απαιτείται άμεση ενέργεια.
- Εντοπισμός ιχνών
Ελέγξτε τον φάκελο images/baforms/uploads/ για ξένα αρχεία
.phpκαι τη λίστα χρηστών για άγνωστους λογαριασμούς διαχειριστή.
Πώς θα κλείσετε την ευπάθεια
- Άνοιγμα του κέντρου ενημερώσεων
Μεταβείτε στο Σύστημα›Ενημέρωση›Επεκτάσεις και πατήστε Έλεγχος για ενημερώσεις.
- Ενημέρωση του Balbooa Forms
Επιλέξτε την εγγραφή και ενημερώστε στην 2.4.3.2 ή νεότερη.
- Επαλήθευση της έκδοσης
Στη συνέχεια βεβαιωθείτε ότι η νέα έκδοση εφαρμόστηκε.
Επίσημη πηγή λήψης: via Balbooa. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση Balbooa Forms 2.4.3.2 ή νεότερη.
Έχει ήδη δεχθεί επίθεση ο ιστότοπος;
.php, εξετάστε τη λίστα χρηστών για νέους Υπερχρήστες και, αν βρείτε κάτι, αλλάξτε όλους τους κωδικούς πρόσβασης (διαχειριστή Joomla, FTP/SSH, βάσης δεδομένων). Σε περίπτωση αμφιβολίας, αναθέστε τον καθαρισμό του ιστότοπου σε ειδικό.Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.
Πηγές & χρήσιμοι σύνδεσμοι
- Αρχική αναφορά – mySites.guruAdvisory με τεχνικές λεπτομέρειες
- Balbooa (κατασκευαστής)Λήψη της ενημέρωσης μέσω του Joomla updater ή του λογαριασμού σας στη Balbooa
- CVE-2026-56291 (CVE.org)Επίσημη καταχώριση CVE
- Joomla Vulnerable Extensions List (VEL)Λίστα ευάλωτων επεκτάσεων που τηρεί η κοινότητα
Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.
Παρόμοιες ευπάθειες
Άλλες επεκτάσεις με παρόμοιες αδυναμίες ασφαλείας. Ελέγξτε αν κάποια από αυτές είναι εγκατεστημένη στον ιστότοπό σας.
Υποστηρικτές αυτού του ιστότοπου
Το htprotect.org είναι μια δωρεάν, ανεξάρτητη από κατασκευαστές ενημερωτική υπηρεσία. Υποστηρίζεται από:

Πάροχος φιλοξενίας Joomla από τη Γερμανία με ενεργή υποστήριξη από την κοινότητα – εντόπισε την πρώτη επίθεση στην ευπάθεια του JCE.
fc-hosting.deΕξειδικεύεται στον καθαρισμό, τη συντήρηση και τη θωράκιση ιστότοπων Joomla και WordPress.
website-bereinigung.deΥποστηρίξτε αυτό το έργο
Παρέχετε υπηρεσίες φιλοξενίας ή Joomla και θέλετε να στηρίξετε το htprotect.org – και να εμφανίζεστε εδώ ως υποστηρικτής; Κάθε συνεισφορά βοηθά ώστε όσοι επηρεάζονται να ειδοποιούνται και να προστατεύονται πιο γρήγορα.
Προτιμάτε να συνεισφέρετε διακριτικά, χωρίς αναφορά του ονόματός σας; Μια μικρή προσφορά στον κουμπαρά είναι εξίσου ευπρόσδεκτη.
Κατασκευή και τοποθέτηση εργοταξιακών πινακίδων, περιφράξεων εργοταξίου και λύσεων πρόσοψης – μαζί με σχεδιασμό και τρισδιάστατη απεικόνιση.
bauschildundservice.deΕπαγγελματική υποστήριξη IT από την Τσεχία – διαχείριση Windows, διαχείριση domain και φιλοξενία ιστοσελίδων.
defendersoft.czΤαξιδιωτική πύλη από τη Γερμανία – οργανωμένα ταξίδια, ξενοδοχεία και αεροπορικά εισιτήρια online, με προσωπική εξυπηρέτηση ταξιδιωτικού γραφείου.
onlineweg.deΔημιουργικό γραφείο από το Βρανδεμβούργο – σχεδιασμός ιστοσελίδων, έντυπα, φωτογραφία και πανοράματα 360°, όλα από έναν συνεργάτη.
criadero.deΠάροχος υπηρεσιών IT από το Wächtersbach – ιστοσελίδες Joomla, τεχνική υποστήριξη υπολογιστών, hardware και software.
jahnedv.deΣυμβουλευτική για την ασφάλεια πληροφοριών από το Βερολίνο – αναλύσεις ασφαλείας, διαχείριση κινδύνων και ISO 27001 για μικρομεσαίες επιχειρήσεις.
isari-consult.de