HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Balbooa Forms – vulnerabilità critica di upload con RCE

Critica Sfruttata attivamenteCVE-2026-56291
Agisci subito
Aggiorna subito Balbooa Forms alla 2.4.1 o successiva – se sospetti una compromissione, bonifica anche il sito.

Versione sicura: Balbooa Forms 2.4.1 o successiva · via Balbooa

In sintesi

Estensione interessata
Balbooa Forms – estensione per form (com_baforms)
Sviluppatore
Tipo di vulnerabilità
Upload di file senza autenticazione dal frontend del form → esecuzione di codice da remoto (RCE); nessun login e nessun controllo del token o del tipo di file
Versioni interessate
Tutte le versioni fino alla 2.4.0 inclusa
Versione sicura
Balbooa Forms 2.4.1 o successiva   Download
Gravità
Critica · sfruttata attivamente
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Pubblicazione/correzione: 9 luglio 2026

Di cosa si tratta?

Balbooa Forms (com_baforms) serve a creare form di contatto e di iscrizione per Joomla. I form possono accettare allegati – ed è proprio questa via di caricamento a essere rimasta scoperta: la chiamata dal frontend che salva un allegato poteva essere eseguita senza alcun login e non verificava né il token di sicurezza (CSRF) né il tipo di file.

Un aggressore può quindi caricare un file PHP eseguibile. Il file finisce in una sottocartella pubblicamente raggiungibile della directory di upload e può poi essere richiamato direttamente dal browser: il codice iniettato viene eseguito sul server (esecuzione di codice da remoto). A quel punto il sito può essere preso completamente sotto controllo.

Sono interessate tutte le versioni fino alla 2.4.0 inclusa. La correzione è disponibile dal 9 luglio 2026 con la 2.4.1, che aggiunge i controlli mancanti. La vulnerabilità è registrata come CVE-2026-56291 e, secondo la segnalazione, è già sfruttata attivamente; non è stato pubblicato alcun codice di exploit.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione

    In EstensioniGestisciGestisci filtra per Balbooa Forms e leggi il numero di versione.

  3. Valuta la versione

    Se la versione è la 2.4.0 o una precedente, devi intervenire con urgenza.

  4. Cerca eventuali tracce

    Controlla la cartella images/baforms/uploads/ alla ricerca di file .php estranei e l'elenco degli utenti per individuare account amministratore sconosciuti.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna Balbooa Forms

    Seleziona la voce e aggiorna alla 2.4.1 o successiva.

  3. Verifica la versione

    Controlla poi che la nuova versione sia stata applicata.

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto dal tuo account Balbooa e installalo da EstensioniGestisciInstalla.

Download ufficiale: via Balbooa. Assicurati di avere almeno Balbooa Forms 2.4.1 o successiva.

Il sito è già stato attaccato?

Se il sito è compromesso, l'aggiornamento non basta
L'aggiornamento chiude la falla, ma non rimuove il codice dannoso già caricato. Controlla images/baforms/uploads/ e le cartelle circostanti alla ricerca di file .php estranei, verifica nell'elenco degli utenti la presenza di nuovi Super Utenti e, se trovi qualcosa, cambia tutte le password (amministratore Joomla, FTP/SSH, database). Nel dubbio, fai bonificare il sito da un professionista.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de