Balbooa Forms : faille critique de téléversement (RCE)
Version sécurisée : Balbooa Forms 2.4.1 ou supérieur · via Balbooa
En bref
com_baforms)De quoi s’agit-il ?
Balbooa Forms (com_baforms) sert à créer des formulaires de contact et d'inscription sous Joomla. Ces formulaires peuvent accepter des pièces jointes – et c'est précisément cette voie de téléversement qui restait ouverte : l'appel front-end chargé d'enregistrer une pièce jointe pouvait être déclenché sans aucune connexion et ne vérifiait ni le jeton de sécurité (CSRF), ni le type de fichier.
Un attaquant peut donc téléverser un fichier PHP exécutable. Celui-ci atterrit dans un sous-dossier du répertoire de téléversement accessible publiquement, puis peut être appelé directement depuis le navigateur – le code injecté s'exécute alors sur le serveur (exécution de code à distance). À partir de là, le site tout entier peut passer sous le contrôle de l'attaquant.
Sont concernées toutes les versions jusqu'à la 2.4.0 incluse. Le correctif est disponible depuis le 9 juillet 2026 sous le numéro 2.4.1 et ajoute les contrôles manquants. La faille est référencée sous CVE-2026-56291 et, d'après le signalement, elle est déjà exploitée en conditions réelles ; aucun code d'exploitation public n'a été diffusé.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrez le back-end
Connectez-vous à l'administration de Joomla.
- Vérifiez la version
Dans Extensions›Gestion›Gérer, filtrez sur
Balbooa Formset relevez le numéro de version. - Évaluez la version
Si la version est la 2.4.0 ou une version antérieure, une intervention immédiate s'impose.
- Recherchez des traces
Vérifiez que le dossier images/baforms/uploads/ ne contient aucun fichier
.phpétranger et que la liste des utilisateurs ne comporte aucun compte administrateur inconnu.
Comment corriger la faille
- Ouvrez le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettez Balbooa Forms à jour
Sélectionnez l'entrée correspondante et mettez-la à jour en 2.4.1 ou supérieur.
- Vérifiez la version
Contrôlez ensuite que la nouvelle version a bien été appliquée.
Source officielle : via Balbooa. Assurez-vous d’avoir au minimum la version Balbooa Forms 2.4.1 ou supérieur.
Le site a-t-il déjà été piraté ?
.php étrangers, contrôlez la liste des utilisateurs pour y repérer de nouveaux Super Utilisateurs et, en cas de découverte, changez tous les mots de passe (administration Joomla, FTP/SSH, base de données). En cas de doute, faites nettoyer le site par un professionnel.Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Signalement initial – mySites.guruAvis de sécurité avec les détails techniques
- Balbooa (éditeur)Mise à jour disponible via le gestionnaire Joomla ou votre compte Balbooa
- CVE-2026-56291 (CVE.org)Fiche CVE officielle
- Joomla Vulnerable Extensions List (VEL)Liste communautaire des extensions vulnérables
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de