Celah Keamanan Balbooa Forms: Unggah File Berujung RCE
Versi aman: Balbooa Forms 2.4.3.2 atau lebih baru · via Balbooa
Sekilas info
com_baforms)Apa masalahnya?
Balbooa Forms (com_baforms) dipakai untuk membuat formulir kontak dan formulir pendaftaran di Joomla. Formulirnya bisa menerima lampiran file – dan justru jalur unggah inilah yang dibiarkan terbuka: permintaan di sisi frontend untuk menyimpan lampiran dapat dipicu tanpa login dan tidak memeriksa token keamanan (CSRF) maupun tipe file.
Akibatnya, penyerang dapat mengunggah file PHP yang dapat dieksekusi. File itu tersimpan di subfolder direktori unggahan yang terbuka untuk publik, lalu bisa dipanggil langsung lewat browser – kode sisipan tersebut kemudian berjalan di server (Remote Code Execution). Pada titik itu, seluruh situs bisa diambil alih.
Kini sudah diketahui dua celah. Celah pertama menyangkut unggah file dan sudah ditutup pada versi 2.4.1 tanggal 9 Juli 2026 (CVE-2026-56291). Pada 19 Agustus 2026 menyusul celah kedua: lewat sebuah potongan kode yang mengambil nilai dari alamat URL tanpa pemeriksaan, penyerang dapat menyisipkan dan menjalankan kode PHP miliknya sendiri tanpa login (CVE-2026-67364, tingkat keparahan 10 dari 10). Yang terdampak adalah semua versi sampai dengan 2.4.3.1; aman baru mulai 2.4.3.2. Penting untuk menempatkannya pada porsi yang tepat: celah kedua hanya berdampak bila sebuah formulir memakai handler PHP buatan sendiri yang persis memuat potongan kode tersebut dan tidak ada reCAPTCHA di depannya – jadi tidak setiap instalasi terkena. Hal itu tidak mengurangi urgensi pembaruan, sebab siapa pun yang tidak dapat memastikannya sebaiknya menganggap situsnya ikut terdampak. Celah ini terdaftar dengan nomor CVE-2026-56291 dan menurut laporan sudah aktif dieksploitasi di lapangan; kode eksploit publik belum dipublikasikan.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka backend
Masuk ke area administrator Joomla.
- Periksa versi
Di Ekstensi›Kelola›Kelola, filter
Balbooa Formslalu baca nomor versinya. - Nilai versi yang terpasang
Jika versinya 2.4.3.1 atau lebih lama, diperlukan tindakan segera.
- Cari jejak serangan
Periksa folder images/baforms/uploads/ untuk file
.phpasing, dan telusuri daftar pengguna untuk akun administrator yang tidak dikenal.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui Balbooa Forms
Pilih entri Balbooa Forms lalu perbarui ke 2.4.3.2 atau lebih baru.
- Pastikan versi barunya aktif
Setelah itu, cek kembali bahwa versi baru benar-benar sudah terpasang.
Sumber unduhan resmi: via Balbooa. Pastikan Anda menggunakan minimal versi Balbooa Forms 2.4.3.2 atau lebih baru.
Apakah situs Anda sudah diserang?
.php asing, telusuri daftar pengguna untuk Super User baru, dan bila Anda menemukan sesuatu, ganti semua kata sandi (admin Joomla, FTP/SSH, basis data). Bila ragu, serahkan pembersihan situs kepada ahli.Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Laporan awal – mySites.guruAdvisory dengan detail teknis
- Balbooa (pengembang)Pembaruan tersedia lewat Joomla Updater atau akun Balbooa Anda
- CVE-2026-56291 (CVE.org)Entri CVE resmi
- Joomla Vulnerable Extensions List (VEL)Daftar ekstensi rentan yang dikelola komunitas
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Celah keamanan serupa
Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.
Pendukung situs ini
htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.
fc-hosting.deSpesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.
website-bereinigung.deDukung proyek ini
Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.
Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.
Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.
bauschildundservice.deDukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.
defendersoft.czPortal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.
onlineweg.deAgensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.
criadero.dePenyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.
jahnedv.deKonsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.
isari-consult.de