Balbooa Forms – vulnerabilità critica di upload con RCE
Versione sicura: Balbooa Forms 2.4.3.2 o successiva · via Balbooa
In sintesi
com_baforms)Di cosa si tratta?
Balbooa Forms (com_baforms) serve a creare form di contatto e di iscrizione per Joomla. I form possono accettare allegati – ed è proprio questa via di caricamento a essere rimasta scoperta: la chiamata dal frontend che salva un allegato poteva essere eseguita senza alcun login e non verificava né il token di sicurezza (CSRF) né il tipo di file.
Un aggressore può quindi caricare un file PHP eseguibile. Il file finisce in una sottocartella pubblicamente raggiungibile della directory di upload e può poi essere richiamato direttamente dal browser: il codice iniettato viene eseguito sul server (esecuzione di codice da remoto). A quel punto il sito può essere preso completamente sotto controllo.
Al momento sono note due vulnerabilità. La prima riguardava l'upload di file ed è stata corretta il 9 luglio 2026 con la 2.4.1 (CVE-2026-56291). Il 19 agosto 2026 se ne è aggiunta una seconda: attraverso un componente che recepisce senza controlli un valore preso dalla barra degli indirizzi, era possibile iniettare ed eseguire codice PHP proprio senza alcuna autenticazione (CVE-2026-67364, gravità 10 su 10). Sono interessate tutte le versioni fino alla 2.4.3.1 inclusa; sicura è solo la 2.4.3.2. Un chiarimento utile: la seconda vulnerabilità si attiva soltanto se un form usa un handler PHP personalizzato con esattamente quel componente e non ha un reCAPTCHA davanti – quindi non colpisce ogni installazione. Questo non rende meno urgente l'aggiornamento: se non puoi escluderlo con certezza, considerati interessato. La vulnerabilità è registrata come CVE-2026-56291 e, secondo la segnalazione, è già sfruttata attivamente; non è stato pubblicato alcun codice di exploit.
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione
In Estensioni›Gestisci›Gestisci filtra per
Balbooa Formse leggi il numero di versione. - Valuta la versione
Se la versione è la 2.4.3.1 o una precedente, devi intervenire con urgenza.
- Cerca eventuali tracce
Controlla la cartella images/baforms/uploads/ alla ricerca di file
.phpestranei e l'elenco degli utenti per individuare account amministratore sconosciuti.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna Balbooa Forms
Seleziona la voce e aggiorna alla 2.4.3.2 o successiva.
- Verifica la versione
Controlla poi che la nuova versione sia stata applicata.
Download ufficiale: via Balbooa. Assicurati di avere almeno Balbooa Forms 2.4.3.2 o successiva.
Il sito è già stato attaccato?
.php estranei, verifica nell'elenco degli utenti la presenza di nuovi Super Utenti e, se trovi qualcosa, cambia tutte le password (amministratore Joomla, FTP/SSH, database). Nel dubbio, fai bonificare il sito da un professionista.Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Segnalazione originale – mySites.guruAdvisory con i dettagli tecnici
- Balbooa (produttore)Aggiornamento disponibile tramite l'updater di Joomla o il tuo account Balbooa
- CVE-2026-56291 (CVE.org)Record CVE ufficiale
- Joomla Vulnerable Extensions List (VEL)Elenco delle estensioni vulnerabili gestito dalla community
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Vulnerabilità simili
Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.
Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.
bauschildundservice.deSupporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.
onlineweg.deAgenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.
isari-consult.de