Balbooa Forms: kritiek beveiligingslek met code-uitvoering
Veilige versie: Balbooa Forms 2.4.1 of nieuwer · via Balbooa
In het kort
com_baforms)Waar gaat het om?
Met Balbooa Forms (com_baforms) maak je contact- en aanmeldformulieren voor Joomla. Die formulieren kunnen bijlagen aannemen – en precies die uploadroute lag open: de aanroep in de frontend die een bijlage opslaat, was zonder inloggen te starten en controleerde noch een beveiligingstoken (CSRF) noch het bestandstype.
Daardoor kan een aanvaller een uitvoerbaar PHP-bestand uploaden. Dat bestand belandt in een openbaar bereikbare submap van de uploadmap en is daarna rechtstreeks in de browser op te vragen – de binnengesmokkelde code draait dan op de server (remote code execution). Daarmee is de hele website over te nemen.
Kwetsbaar zijn alle versies tot en met 2.4.0. De correctie staat sinds 9 juli 2026 klaar als 2.4.1 en voegt de ontbrekende controles toe. Het lek is geregistreerd als CVE-2026-56291 en wordt volgens de melding al in het wild misbruikt; openbare exploitcode is niet vrijgegeven.
Ben ik getroffen? – Zo controleer je het
- Open de backend
Log in op de Joomla-beheeromgeving.
- Controleer de versie
Ga naar Extensies›Beheren›Beheren, filter op
Balbooa Formsen lees de versie af. - Beoordeel de versie
Is de versie 2.4.0 of ouder, dan moet je met spoed handelen.
- Let op sporen
Controleer de map images/baforms/uploads/ op vreemde
.php-bestanden en je gebruikerslijst op onbekende beheerdersaccounts.
Zo dicht je het lek
- Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- Balbooa Forms bijwerken
Selecteer de vermelding en werk deze bij naar 2.4.1 of nieuwer.
- Controleer of het gelukt is
Kijk daarna na of de nieuwe versie inderdaad actief is.
Officiële bron: via Balbooa. Zorg voor minimaal Balbooa Forms 2.4.1 of nieuwer.
Is de site al aangevallen?
.php-bestanden, loop je gebruikerslijst na op nieuwe Super Users en wijzig bij een vondst alle wachtwoorden (Joomla-beheerder, FTP/SSH, database). Laat de website bij twijfel professioneel opschonen.Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Oorspronkelijke melding – mySites.guruAdvisory met technische details
- Balbooa (ontwikkelaar)Update ophalen via de Joomla-updater of je Balbooa-account
- CVE-2026-56291 (CVE.org)Officiële CVE-registratie
- Joomla Vulnerable Extensions List (VEL)Door de community beheerde lijst met kwetsbare extensies
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de