HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Celah Keamanan Balbooa Forms: Unggah File Berujung RCE

Kritis Aktif dieksploitasiCVE-2026-67364
Segera bertindak
Segera perbarui Balbooa Forms ke 2.4.3.2 atau lebih baru – dan lakukan pembersihan bila Anda mencurigai adanya penyusupan.

Versi aman: Balbooa Forms 2.4.3.2 atau lebih baru · via Balbooa

Sekilas info

Ekstensi terdampak
Balbooa Forms – ekstensi formulir (com_baforms)
Pengembang
Jenis celah
Dua celah tanpa autentikasi: unggah file lewat frontend formulir dan penyisipan kode PHP lewat parameter alamat yang tidak diperiksa – keduanya berujung Remote Code Execution (RCE)
Versi terdampak
Semua versi sampai dengan 2.4.3.1
Versi aman
Balbooa Forms 2.4.3.2 atau lebih baru   Unduh
Tingkat keparahan
Kritis · aktif dieksploitasi
Kompatibilitas Joomla
Joomla 4 / 5 / 6
Status / tanggal publikasi
Dirilis/diperbaiki: 9 Juli 2026

Apa masalahnya?

Balbooa Forms (com_baforms) dipakai untuk membuat formulir kontak dan formulir pendaftaran di Joomla. Formulirnya bisa menerima lampiran file – dan justru jalur unggah inilah yang dibiarkan terbuka: permintaan di sisi frontend untuk menyimpan lampiran dapat dipicu tanpa login dan tidak memeriksa token keamanan (CSRF) maupun tipe file.

Akibatnya, penyerang dapat mengunggah file PHP yang dapat dieksekusi. File itu tersimpan di subfolder direktori unggahan yang terbuka untuk publik, lalu bisa dipanggil langsung lewat browser – kode sisipan tersebut kemudian berjalan di server (Remote Code Execution). Pada titik itu, seluruh situs bisa diambil alih.

Kini sudah diketahui dua celah. Celah pertama menyangkut unggah file dan sudah ditutup pada versi 2.4.1 tanggal 9 Juli 2026 (CVE-2026-56291). Pada 19 Agustus 2026 menyusul celah kedua: lewat sebuah potongan kode yang mengambil nilai dari alamat URL tanpa pemeriksaan, penyerang dapat menyisipkan dan menjalankan kode PHP miliknya sendiri tanpa login (CVE-2026-67364, tingkat keparahan 10 dari 10). Yang terdampak adalah semua versi sampai dengan 2.4.3.1; aman baru mulai 2.4.3.2. Penting untuk menempatkannya pada porsi yang tepat: celah kedua hanya berdampak bila sebuah formulir memakai handler PHP buatan sendiri yang persis memuat potongan kode tersebut dan tidak ada reCAPTCHA di depannya – jadi tidak setiap instalasi terkena. Hal itu tidak mengurangi urgensi pembaruan, sebab siapa pun yang tidak dapat memastikannya sebaiknya menganggap situsnya ikut terdampak. Celah ini terdaftar dengan nomor CVE-2026-56291 dan menurut laporan sudah aktif dieksploitasi di lapangan; kode eksploit publik belum dipublikasikan.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versi

    Di EkstensiKelolaKelola, filter Balbooa Forms lalu baca nomor versinya.

  3. Nilai versi yang terpasang

    Jika versinya 2.4.3.1 atau lebih lama, diperlukan tindakan segera.

  4. Cari jejak serangan

    Periksa folder images/baforms/uploads/ untuk file .php asing, dan telusuri daftar pengguna untuk akun administrator yang tidak dikenal.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui Balbooa Forms

    Pilih entri Balbooa Forms lalu perbarui ke 2.4.3.2 atau lebih baru.

  3. Pastikan versi barunya aktif

    Setelah itu, cek kembali bahwa versi baru benar-benar sudah terpasang.

Instalasi manual (alternatif)
Jika pembaruan tidak muncul, unduh paketnya dari akun Balbooa Anda lalu pasang melalui EkstensiKelolaInstal.

Sumber unduhan resmi: via Balbooa. Pastikan Anda menggunakan minimal versi Balbooa Forms 2.4.3.2 atau lebih baru.

Apakah situs Anda sudah diserang?

Jika situs sudah diretas, pembaruan saja tidak cukup
Pembaruan menutup celahnya, tetapi tidak menghapus kode berbahaya yang telanjur diunggah. Periksa images/baforms/uploads/ beserta folder di sekitarnya untuk file .php asing, telusuri daftar pengguna untuk Super User baru, dan bila Anda menemukan sesuatu, ganti semua kata sandi (admin Joomla, FTP/SSH, basis data). Bila ragu, serahkan pembersihan situs kepada ahli.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

Balbooa GridboxKritisaktif dieksploitasi
Helix3 FrameworkKritisaktif dieksploitasi
JoomShaperSelengkapnya
Astroid FrameworkKritisaktif dieksploitasi
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de