Balbooa Forms – krytyczna luka w zabezpieczeniach Joomla
Bezpieczna wersja: Balbooa Forms 2.4.1 lub nowsza · via Balbooa
W skrócie
com_baforms)Na czym polega ta luka?
Balbooa Forms (com_baforms) służy do budowania formularzy kontaktowych i rejestracyjnych w Joomla. Formularze mogą przyjmować załączniki – i właśnie ta ścieżka pozostała otwarta: wywołanie zapisujące załącznik dało się uruchomić z poziomu strony bez logowania, a rozszerzenie nie sprawdzało ani tokena bezpieczeństwa (CSRF), ani typu pliku.
W efekcie atakujący może wgrać wykonywalny plik PHP. Trafia on do publicznie dostępnego podkatalogu katalogu z wgranymi plikami i można go potem otworzyć wprost w przeglądarce – podrzucony kod wykonuje się wtedy na serwerze (zdalne wykonanie kodu). Od tego momentu możliwe jest przejęcie całej witryny.
Podatne są wszystkie wersje do 2.4.0 włącznie. Poprawka jest dostępna od 9 lipca 2026 jako 2.4.1 i uzupełnia brakujące kontrole. Luka ma identyfikator CVE-2026-56291 i według zgłoszenia jest już wykorzystywana w atakach; publicznego kodu exploita nie opublikowano.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję
W Rozszerzenia›Zarządzaj›Zarządzaj przefiltruj listę po nazwie
Balbooa Formsi odczytaj numer wersji. - Oceń wersję
Jeśli to wersja 2.4.0 lub starsza, musisz działać natychmiast.
- Poszukaj śladów
Sprawdź katalog images/baforms/uploads/ pod kątem obcych plików
.php, a listę użytkowników – pod kątem nieznanych kont administratorów.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj Balbooa Forms
Zaznacz wpis na liście i zaktualizuj go do wersji 2.4.1 lub nowszej.
- Zweryfikuj wersję
Na koniec upewnij się, że nowa wersja rzeczywiście została zainstalowana.
Oficjalne źródło: via Balbooa. Upewnij się, że masz co najmniej Balbooa Forms 2.4.1 lub nowsza.
Czy strona została już zaatakowana?
.php, przejrzyj listę użytkowników pod kątem nowych superużytkowników, a jeśli coś znajdziesz – zmień wszystkie hasła (administrator Joomla, FTP/SSH, baza danych). W razie wątpliwości zleć fachowe oczyszczenie strony.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Pierwotne zgłoszenie – mySites.guruKomunikat ze szczegółami technicznymi
- Balbooa (producent)Aktualizację pobierzesz przez system aktualizacji Joomla lub ze swojego konta Balbooa
- CVE-2026-56291 (CVE.org)Oficjalny wpis CVE
- Joomla Vulnerable Extensions List (VEL)Prowadzona przez społeczność lista podatnych rozszerzeń
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de