HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

Balbooa Forms: kritikus biztonsági rés – távoli kódfuttatás

Kritikus Aktívan kihasználjákCVE-2026-67364
Azonnali teendő
Frissítse azonnal a Balbooa Forms bővítményt a 2.4.3.2-es vagy újabb verzióra – fertőzésgyanú esetén pedig tisztítsa is meg a weboldalt.

Biztonságos verzió: Balbooa Forms 2.4.3.2 vagy újabb · via Balbooa

A lényeg röviden

Érintett bővítmény
Balbooa Forms – űrlapbővítmény (com_baforms)
Fejlesztő
A biztonsági rés típusa
Két biztonsági rés bejelentkezés nélkül: fájlfeltöltés a nyilvános űrlapon keresztül, illetve egy ellenőrizetlen címsor-paraméteren át becsempészett PHP-kód – mindkettő egészen a távoli kódfuttatásig (RCE)
Érintett verziók
Minden verzió 2.4.3.1-ig bezárólag
Biztonságos verzió
Balbooa Forms 2.4.3.2 vagy újabb   Letöltés
Súlyosság
Kritikus · aktívan kihasználják
Joomla-kompatibilitás
Joomla 4 / 5 / 6
Állapot / közzététel
Közzététel/javítás: 2026. július 9.

Miről van szó?

A Balbooa Forms (com_baforms) kapcsolatfelvételi és regisztrációs űrlapokat készít Joomlához. Az űrlapok fájlmellékleteket is fogadhatnak – és éppen ez a feltöltési útvonal maradt védtelen: a mellékletet mentő, nyilvános oldalról érkező kérés bejelentkezés nélkül is végrehajtható volt, és sem a biztonsági tokent (CSRF), sem a fájltípust nem ellenőrizte.

Így a támadó futtatható PHP-fájlt tölthet fel. A fájl a feltöltési könyvtár egyik nyilvánosan elérhető almappájába kerül, és utána közvetlenül megnyitható a böngészőből – a becsempészett kód pedig lefut a kiszolgálón (távoli kódfuttatás). Ezen a ponton a teljes weboldal átvehető.

Mostanra két biztonsági rés ismert. Az első a fájlfeltöltést érintette, és a 2026. július 9-én megjelent 2.4.1 javította (CVE-2026-56291). 2026. augusztus 19-én egy második is napvilágot látott: egy olyan programrészleten keresztül, amely ellenőrzés nélkül vesz át egy értéket a címsorból, bejelentkezés nélkül lehetett saját PHP-kódot becsempészni és lefuttatni (CVE-2026-67364, 10-ből 10-es súlyosság). Érintett minden verzió 2.4.3.1-ig bezárólag; csak a 2.4.3.2 biztonságos. A helyes megítéléshez fontos: a második rés csak akkor használható ki, ha egy űrlap saját PHP-kezelőt használ pontosan ezzel a programrészlettel, és nincs előtte reCAPTCHA – vagyis nem érint minden telepítést. A frissítés sürgősségén ez mit sem változtat, hiszen akinek nincs erről biztos képe, azt kétség esetén érintettnek kell tekinteni. A hibát a CVE-2026-56291 azonosító alatt tartják nyilván, és a bejelentés szerint éles támadásokban már kihasználják; nyilvános exploit-kód nem jelent meg.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A verzió ellenőrzése

    A BővítményekKezelésKezelés menüpontban szűrjön a Balbooa Forms névre, és olvassa le a verziószámot.

  3. A verzió kiértékelése

    Ha a verzió 2.4.3.1-es vagy régebbi, azonnali beavatkozásra van szükség.

  4. Nyomok keresése

    Nézze át az images/baforms/uploads/ könyvtárat, nincsenek-e benne idegen .php-fájlok, és ellenőrizze a felhasználók listáját, nem szerepel-e rajta ismeretlen adminisztrátori fiók.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. A Balbooa Forms frissítése

    Jelölje ki a bejegyzést, és frissítse a 2.4.3.2-es vagy újabb verzióra.

  3. A verzió ellenőrzése

    Ezután győződjön meg arról, hogy az új verzió valóban települt.

Kézi telepítés (alternatíva)
Ha nem jelenik meg frissítés, töltse le a csomagot a Balbooa-fiókjából, és telepítse a BővítményekKezelésTelepítés menüpontban.

Hivatalos letöltési forrás: via Balbooa. A telepített verzió legyen legalább Balbooa Forms 2.4.3.2 vagy újabb.

Feltörték már a weboldalt?

Fertőzés esetén a frissítés nem elég
A frissítés bezárja a biztonsági rést, de a már feltöltött kártékony kódot nem távolítja el. Nézze át az images/baforms/uploads/ könyvtárat és a környező mappákat, nincsenek-e bennük idegen .php-fájlok. Ellenőrizze a felhasználók listáját is, nem jelent-e meg új szuperfelhasználó. Ha bármit talál, cserélje le az összes jelszót (Joomla-adminisztrátor, FTP/SSH, adatbázis). Kétség esetén bízza szakemberre az oldal megtisztítását.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

Balbooa GridboxKritikusaktívan kihasználják
BalbooaBővebben
Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
Astroid FrameworkKritikusaktívan kihasználják
TemPlazaBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de