Balbooa Forms: kritikus biztonsági rés – távoli kódfuttatás
Biztonságos verzió: Balbooa Forms 2.4.3.2 vagy újabb · via Balbooa
A lényeg röviden
com_baforms)Miről van szó?
A Balbooa Forms (com_baforms) kapcsolatfelvételi és regisztrációs űrlapokat készít Joomlához. Az űrlapok fájlmellékleteket is fogadhatnak – és éppen ez a feltöltési útvonal maradt védtelen: a mellékletet mentő, nyilvános oldalról érkező kérés bejelentkezés nélkül is végrehajtható volt, és sem a biztonsági tokent (CSRF), sem a fájltípust nem ellenőrizte.
Így a támadó futtatható PHP-fájlt tölthet fel. A fájl a feltöltési könyvtár egyik nyilvánosan elérhető almappájába kerül, és utána közvetlenül megnyitható a böngészőből – a becsempészett kód pedig lefut a kiszolgálón (távoli kódfuttatás). Ezen a ponton a teljes weboldal átvehető.
Mostanra két biztonsági rés ismert. Az első a fájlfeltöltést érintette, és a 2026. július 9-én megjelent 2.4.1 javította (CVE-2026-56291). 2026. augusztus 19-én egy második is napvilágot látott: egy olyan programrészleten keresztül, amely ellenőrzés nélkül vesz át egy értéket a címsorból, bejelentkezés nélkül lehetett saját PHP-kódot becsempészni és lefuttatni (CVE-2026-67364, 10-ből 10-es súlyosság). Érintett minden verzió 2.4.3.1-ig bezárólag; csak a 2.4.3.2 biztonságos. A helyes megítéléshez fontos: a második rés csak akkor használható ki, ha egy űrlap saját PHP-kezelőt használ pontosan ezzel a programrészlettel, és nincs előtte reCAPTCHA – vagyis nem érint minden telepítést. A frissítés sürgősségén ez mit sem változtat, hiszen akinek nincs erről biztos képe, azt kétség esetén érintettnek kell tekinteni. A hibát a CVE-2026-56291 azonosító alatt tartják nyilván, és a bejelentés szerint éles támadásokban már kihasználják; nyilvános exploit-kód nem jelent meg.
Érintett az oldalam? – Így ellenőrizhető
- Az adminisztrációs felület megnyitása
Jelentkezzen be a Joomla adminisztrációs felületére.
- A verzió ellenőrzése
A Bővítmények›Kezelés›Kezelés menüpontban szűrjön a
Balbooa Formsnévre, és olvassa le a verziószámot. - A verzió kiértékelése
Ha a verzió 2.4.3.1-es vagy régebbi, azonnali beavatkozásra van szükség.
- Nyomok keresése
Nézze át az images/baforms/uploads/ könyvtárat, nincsenek-e benne idegen
.php-fájlok, és ellenőrizze a felhasználók listáját, nem szerepel-e rajta ismeretlen adminisztrátori fiók.
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- A Balbooa Forms frissítése
Jelölje ki a bejegyzést, és frissítse a 2.4.3.2-es vagy újabb verzióra.
- A verzió ellenőrzése
Ezután győződjön meg arról, hogy az új verzió valóban települt.
Hivatalos letöltési forrás: via Balbooa. A telepített verzió legyen legalább Balbooa Forms 2.4.3.2 vagy újabb.
Feltörték már a weboldalt?
.php-fájlok. Ellenőrizze a felhasználók listáját is, nem jelent-e meg új szuperfelhasználó. Ha bármit talál, cserélje le az összes jelszót (Joomla-adminisztrátor, FTP/SSH, adatbázis). Kétség esetén bízza szakemberre az oldal megtisztítását.Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
Források & további hivatkozások
- Eredeti biztonsági közlemény – mySites.guruBiztonsági közlemény technikai részletekkel
- Balbooa (gyártó)A frissítés a Joomla frissítéskezelőjén vagy a Balbooa-fiókon keresztül szerezhető be
- CVE-2026-56291 (CVE.org)Hivatalos CVE-bejegyzés
- Joomla Vulnerable Extensions List (VEL)A sebezhető bővítmények közösségi listája
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Hasonló biztonsági rések
Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.
fc-hosting.deJoomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.
website-bereinigung.deA projekt támogatása
Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.
Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.
Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.
bauschildundservice.deProfesszionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.
defendersoft.czNémetországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deKreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.
criadero.deIT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deInformációbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.
isari-consult.de