HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Balbooa Forms – vulnerabilità critica di upload con RCE

Critica Sfruttata attivamenteCVE-2026-67364
Agisci subito
Aggiorna subito Balbooa Forms alla 2.4.3.2 o successiva – se sospetti una compromissione, bonifica anche il sito.

Versione sicura: Balbooa Forms 2.4.3.2 o successiva · via Balbooa

In sintesi

Estensione interessata
Balbooa Forms – estensione per form (com_baforms)
Sviluppatore
Tipo di vulnerabilità
Due vulnerabilità sfruttabili senza autenticazione: upload di file dal frontend del form e codice PHP iniettato tramite un parametro dell'indirizzo non verificato – entrambe fino all'esecuzione di codice da remoto (RCE)
Versioni interessate
Tutte le versioni fino alla 2.4.3.1 inclusa
Versione sicura
Balbooa Forms 2.4.3.2 o successiva   Download
Gravità
Critica · sfruttata attivamente
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Pubblicazione/correzione: 9 luglio 2026

Di cosa si tratta?

Balbooa Forms (com_baforms) serve a creare form di contatto e di iscrizione per Joomla. I form possono accettare allegati – ed è proprio questa via di caricamento a essere rimasta scoperta: la chiamata dal frontend che salva un allegato poteva essere eseguita senza alcun login e non verificava né il token di sicurezza (CSRF) né il tipo di file.

Un aggressore può quindi caricare un file PHP eseguibile. Il file finisce in una sottocartella pubblicamente raggiungibile della directory di upload e può poi essere richiamato direttamente dal browser: il codice iniettato viene eseguito sul server (esecuzione di codice da remoto). A quel punto il sito può essere preso completamente sotto controllo.

Al momento sono note due vulnerabilità. La prima riguardava l'upload di file ed è stata corretta il 9 luglio 2026 con la 2.4.1 (CVE-2026-56291). Il 19 agosto 2026 se ne è aggiunta una seconda: attraverso un componente che recepisce senza controlli un valore preso dalla barra degli indirizzi, era possibile iniettare ed eseguire codice PHP proprio senza alcuna autenticazione (CVE-2026-67364, gravità 10 su 10). Sono interessate tutte le versioni fino alla 2.4.3.1 inclusa; sicura è solo la 2.4.3.2. Un chiarimento utile: la seconda vulnerabilità si attiva soltanto se un form usa un handler PHP personalizzato con esattamente quel componente e non ha un reCAPTCHA davanti – quindi non colpisce ogni installazione. Questo non rende meno urgente l'aggiornamento: se non puoi escluderlo con certezza, considerati interessato. La vulnerabilità è registrata come CVE-2026-56291 e, secondo la segnalazione, è già sfruttata attivamente; non è stato pubblicato alcun codice di exploit.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione

    In EstensioniGestisciGestisci filtra per Balbooa Forms e leggi il numero di versione.

  3. Valuta la versione

    Se la versione è la 2.4.3.1 o una precedente, devi intervenire con urgenza.

  4. Cerca eventuali tracce

    Controlla la cartella images/baforms/uploads/ alla ricerca di file .php estranei e l'elenco degli utenti per individuare account amministratore sconosciuti.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna Balbooa Forms

    Seleziona la voce e aggiorna alla 2.4.3.2 o successiva.

  3. Verifica la versione

    Controlla poi che la nuova versione sia stata applicata.

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto dal tuo account Balbooa e installalo da EstensioniGestisciInstalla.

Download ufficiale: via Balbooa. Assicurati di avere almeno Balbooa Forms 2.4.3.2 o successiva.

Il sito è già stato attaccato?

Se il sito è compromesso, l'aggiornamento non basta
L'aggiornamento chiude la falla, ma non rimuove il codice dannoso già caricato. Controlla images/baforms/uploads/ e le cartelle circostanti alla ricerca di file .php estranei, verifica nell'elenco degli utenti la presenza di nuovi Super Utenti e, se trovi qualcosa, cambia tutte le password (amministratore Joomla, FTP/SSH, database). Nel dubbio, fai bonificare il sito da un professionista.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

Balbooa GridboxCriticasfruttata attivamente
Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
Astroid FrameworkCriticasfruttata attivamente
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de