HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

Balbooa Forms: kritiek beveiligingslek met code-uitvoering

Kritiek Wordt actief misbruiktCVE-2026-67364
Kom nu in actie
Werk Balbooa Forms direct bij naar 2.4.3.2 of nieuwer – en ruim de website ook op als je een hack vermoedt.

Veilige versie: Balbooa Forms 2.4.3.2 of nieuwer · via Balbooa

In het kort

Getroffen extensie
Balbooa Forms – formulierextensie (com_baforms)
Ontwikkelaar
Type kwetsbaarheid
Twee lekken zonder inloggen: bestandsupload via de formulieren in de frontend en geïnjecteerde PHP-code via een ongecontroleerde waarde uit de adresbalk – in beide gevallen tot remote code execution (RCE)
Getroffen versies
Alle versies tot en met 2.4.3.1
Veilige versie
Balbooa Forms 2.4.3.2 of nieuwer   Downloaden
Ernst
Kritiek · wordt actief misbruikt
Joomla-compatibiliteit
Joomla 4 / 5 / 6
Status / publicatie
Gepubliceerd/gepatcht: 9 juli 2026

Waar gaat het om?

Met Balbooa Forms (com_baforms) maak je contact- en aanmeldformulieren voor Joomla. Die formulieren kunnen bijlagen aannemen – en precies die uploadroute lag open: de aanroep in de frontend die een bijlage opslaat, was zonder inloggen te starten en controleerde noch een beveiligingstoken (CSRF) noch het bestandstype.

Daardoor kan een aanvaller een uitvoerbaar PHP-bestand uploaden. Dat bestand belandt in een openbaar bereikbare submap van de uploadmap en is daarna rechtstreeks in de browser op te vragen – de binnengesmokkelde code draait dan op de server (remote code execution). Daarmee is de hele website over te nemen.

Inmiddels zijn er twee lekken bekend. Het eerste zat in de bestandsupload en is op 9 juli 2026 verholpen met 2.4.1 (CVE-2026-56291). Op 19 augustus 2026 kwam daar een tweede bij: via een onderdeel dat een waarde uit de adresbalk ongecontroleerd overneemt, kon een aanvaller zonder in te loggen eigen PHP-code injecteren en uitvoeren (CVE-2026-67364, ernstgraad 10 van 10). Kwetsbaar zijn alle versies tot en met 2.4.3.1; pas 2.4.3.2 is veilig. Goed om te weten: het tweede lek werkt alleen als een formulier een eigen PHP-handler met precies dat onderdeel gebruikt en er geen reCAPTCHA voor staat – het treft dus niet elke installatie. Dat maakt de update niet minder urgent, want wie dat niet met zekerheid kan beoordelen, gaat er beter van uit dat hij kwetsbaar is. Het lek is geregistreerd als CVE-2026-56291 en wordt volgens de melding al in het wild misbruikt; openbare exploitcode is niet vrijgegeven.

Ben ik getroffen? – Zo controleer je het

  1. Open de backend

    Log in op de Joomla-beheeromgeving.

  2. Controleer de versie

    Ga naar ExtensiesBeherenBeheren, filter op Balbooa Forms en lees de versie af.

  3. Beoordeel de versie

    Is de versie 2.4.3.1 of ouder, dan moet je met spoed handelen.

  4. Let op sporen

    Controleer de map images/baforms/uploads/ op vreemde .php-bestanden en je gebruikerslijst op onbekende beheerdersaccounts.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  2. Balbooa Forms bijwerken

    Selecteer de vermelding en werk deze bij naar 2.4.3.2 of nieuwer.

  3. Controleer of het gelukt is

    Kijk daarna na of de nieuwe versie inderdaad actief is.

Handmatige installatie (alternatief)
Verschijnt er geen update, download het pakket dan via je Balbooa-account en installeer het onder ExtensiesBeherenInstalleren.

Officiële bron: via Balbooa. Zorg voor minimaal Balbooa Forms 2.4.3.2 of nieuwer.

Is de site al aangevallen?

Is de website al gehackt, dan is bijwerken niet genoeg
De update dicht het lek, maar verwijdert geen schadelijke code die al is geüpload. Controleer images/baforms/uploads/ en de omliggende mappen op vreemde .php-bestanden, loop je gebruikerslijst na op nieuwe Super Users en wijzig bij een vondst alle wachtwoorden (Joomla-beheerder, FTP/SSH, database). Laat de website bij twijfel professioneel opschonen.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Vergelijkbare beveiligingslekken

Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.

Balbooa GridboxKritiekwordt actief misbruikt
Helix3 FrameworkKritiekwordt actief misbruikt
Astroid FrameworkKritiekwordt actief misbruikt
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de