Balbooa Formsに2件目の重大な脆弱性:認証不要のPHPコード実行(CVSS 10.0)、2.4.3.2で修正
安全なバージョン: Balbooa Forms 2.4.3.2以降 · via Balbooa
ひと目でわかる基本情報
com_baforms)どのような脆弱性ですか?
Balbooa Forms(com_baforms)は、Joomlaでお問い合わせフォームや申し込みフォームを作成するための拡張機能です。フォームはファイル添付を受け付けられますが、まさにこのアップロード経路が無防備でした。添付ファイルを保存するフロントエンドの処理はログインなしで呼び出すことができ、セキュリティトークン(CSRF)もファイル形式も検証していませんでした。
そのため攻撃者は実行可能なPHPファイルをアップロードできます。ファイルはアップロード先ディレクトリ配下の、外部から到達できるフォルダーに保存されるため、そのままブラウザーから直接開けます。すると送り込まれたコードがサーバー上で動作します(リモートコード実行)。この時点で、サイトを完全に乗っ取られる恐れがあります。
現在、脆弱性は2件公表されています。1件目はファイルアップロードに関するもので、2026年7月9日公開の2.4.1で修正されました(CVE-2026-56291)。2026年8月19日には2件目が加わりました。アドレス欄から受け取った値を検証せずにそのまま使ってしまう部品を経由して、ログインなしで独自のPHPコードを送り込み、実行できるというものです(CVE-2026-67364、深刻度は10段階中10)。影響を受けるのは2.4.3.1以下のすべてのバージョンで、安全なのは2.4.3.2以降です。判断の目安として押さえておきたい点があります。2件目の脆弱性が成立するのは、フォームがまさにこの部品を使った独自のPHPハンドラーを利用しており、かつその手前にreCAPTCHAが置かれていない場合だけで、すべての環境が該当するわけではありません。とはいえ、更新の緊急性が下がるわけではありません。該当しないと確実に判断できないのであれば、影響を受けているものとして扱ってください。この脆弱性はCVE-2026-56291として登録されており、報告によればすでに実際の攻撃で悪用されています。なお、実証コード(エクスプロイト)は公開されていません。
自分のサイトは影響を受けますか? – 確認方法
- 管理画面にログイン
Joomlaの管理画面にログインします。
- バージョンを確認
拡張機能›管理›管理を開き、
Balbooa Formsで絞り込んでバージョンを確認します。 - バージョンを判定
バージョンが2.4.3.1以下であれば、直ちに対応が必要です。
- 痕跡の有無を点検
images/baforms/uploads/に見覚えのない
.phpファイルがないか、またユーザー一覧に心当たりのない管理者アカウントがないかを確認してください。
脆弱性を塞ぐ手順
- 更新画面を開く
システム›更新›拡張機能へ進み、更新を確認をクリックします。
- Balbooa Formsを更新
一覧からBalbooa Formsの項目を選び、2.4.3.2以降に更新します。
- バージョンを確認
更新後、新しいバージョンが正しく反映されているかを確認します。
公式の入手先: via Balbooa. 必要な最低バージョン: Balbooa Forms 2.4.3.2以降.
すでに攻撃を受けている場合は?
.phpファイルがないかを確認し、ユーザー一覧に新しいスーパーユーザーが追加されていないかを点検してください。該当するものが見つかった場合は、すべてのパスワード(Joomla管理者、FTP/SSH、データベース)を変更します。少しでも疑わしい場合は、専門業者にサイトの駆除を依頼してください。サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。
出典 & 参考リンク
- 最初の報告 – mySites.guru技術的な詳細を含むアドバイザリ
- Balbooa(開発元)アップデートはJoomlaの更新機能、またはBalbooaのアカウントから入手できます
- CVE-2026-56291(CVE.org)CVEの公式登録情報
- Joomla Vulnerable Extensions List(VEL)コミュニティが運営する、脆弱性のある拡張機能の一覧
最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。
関連する脆弱性
同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。
このサイトのサポーター
htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。
fc-hosting.deJoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。
website-bereinigung.deこのプロジェクトを支援する
ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。
掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。
Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。
isari-consult.de