HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Balbooa Forms : faille critique de téléversement (RCE)

Critique Activement exploitéeCVE-2026-67364
Agissez sans attendre
Mettez immédiatement Balbooa Forms à jour en 2.4.3.2 ou supérieur – et nettoyez le site si vous soupçonnez une compromission.

Version sécurisée : Balbooa Forms 2.4.3.2 ou supérieur · via Balbooa

En bref

Extension concernée
Balbooa Forms – extension de formulaires (com_baforms)
Éditeur
Type de faille
Deux failles exploitables sans connexion : téléversement de fichiers via le front-end des formulaires et injection de code PHP via un paramètre d'adresse non contrôlé – les deux menant à l'exécution de code à distance (RCE)
Versions concernées
Toutes les versions jusqu'à la 2.4.3.1 incluse
Version sécurisée
Balbooa Forms 2.4.3.2 ou supérieur   Télécharger
Gravité
Critique · activement exploitée
Compatibilité Joomla
Joomla 4 / 5 / 6
Dernière mise à jour / publication
Publication/correctif : 9 juillet 2026

De quoi s’agit-il ?

Balbooa Forms (com_baforms) sert à créer des formulaires de contact et d'inscription sous Joomla. Ces formulaires peuvent accepter des pièces jointes – et c'est précisément cette voie de téléversement qui restait ouverte : l'appel front-end chargé d'enregistrer une pièce jointe pouvait être déclenché sans aucune connexion et ne vérifiait ni le jeton de sécurité (CSRF), ni le type de fichier.

Un attaquant peut donc téléverser un fichier PHP exécutable. Celui-ci atterrit dans un sous-dossier du répertoire de téléversement accessible publiquement, puis peut être appelé directement depuis le navigateur – le code injecté s'exécute alors sur le serveur (exécution de code à distance). À partir de là, le site tout entier peut passer sous le contrôle de l'attaquant.

On connaît désormais deux failles. La première concernait le téléversement de fichiers et a été corrigée le 9 juillet 2026 avec la 2.4.1 (CVE-2026-56291). Une seconde s'y est ajoutée le 19 août 2026 : via un composant qui reprend sans aucun contrôle une valeur issue de la barre d'adresse, un attaquant pouvait injecter et exécuter son propre code PHP sans être connecté (CVE-2026-67364, gravité 10 sur 10). Sont concernées toutes les versions jusqu'à la 2.4.3.1 incluse ; seule la 2.4.3.2 est sûre. Une précision utile : la seconde faille ne joue que si un formulaire utilise un gestionnaire PHP personnalisé reprenant exactement ce composant et qu'aucun reCAPTCHA ne le protège – elle ne touche donc pas toutes les installations. Cela ne rend pas la mise à jour moins urgente, car si vous ne pouvez pas l'exclure avec certitude, considérez que vous êtes concerné. La faille est référencée sous CVE-2026-56291 et, d'après le signalement, elle est déjà exploitée en conditions réelles ; aucun code d'exploitation public n'a été diffusé.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrez le back-end

    Connectez-vous à l'administration de Joomla.

  2. Vérifiez la version

    Dans ExtensionsGestionGérer, filtrez sur Balbooa Forms et relevez le numéro de version.

  3. Évaluez la version

    Si la version est la 2.4.3.1 ou une version antérieure, une intervention immédiate s'impose.

  4. Recherchez des traces

    Vérifiez que le dossier images/baforms/uploads/ ne contient aucun fichier .php étranger et que la liste des utilisateurs ne comporte aucun compte administrateur inconnu.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrez le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettez Balbooa Forms à jour

    Sélectionnez l'entrée correspondante et mettez-la à jour en 2.4.3.2 ou supérieur.

  3. Vérifiez la version

    Contrôlez ensuite que la nouvelle version a bien été appliquée.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet depuis votre compte Balbooa et installez-le via ExtensionsGestionInstaller.

Source officielle : via Balbooa. Assurez-vous d’avoir au minimum la version Balbooa Forms 2.4.3.2 ou supérieur.

Le site a-t-il déjà été piraté ?

En cas de compromission, la mise à jour ne suffit pas
La mise à jour referme la brèche, mais ne supprime pas le code malveillant déjà téléversé. Examinez images/baforms/uploads/ et les dossiers alentour à la recherche de fichiers .php étrangers, contrôlez la liste des utilisateurs pour y repérer de nouveaux Super Utilisateurs et, en cas de découverte, changez tous les mots de passe (administration Joomla, FTP/SSH, base de données). En cas de doute, faites nettoyer le site par un professionnel.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Failles similaires

D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.

Balbooa GridboxCritiqueactivement exploitée
Framework Helix3Critiqueactivement exploitée
JoomShaperEn savoir plus
Astroid FrameworkCritiqueactivement exploitée
Nos soutiens

Ils soutiennent ce site

htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur & communauté
FC-Hosting

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.

fc-hosting.de
Initiateur & gestionnaire
Website-Bereinigung.de

Spécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.

website-bereinigung.de

Soutenir ce projet

Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.

Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.

Soutenir HTProtect dès maintenant
Bauschild & Service

Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.

bauschildundservice.de
IT Specialista

Assistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.

defendersoft.cz
onlineweg.de

Portail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.

onlineweg.de
Criadero

Agence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.

criadero.de
Jahn EDV-Dienst GmbH

Prestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.

jahnedv.de
IsariConsult

Conseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.

isari-consult.de