Balbooa Forms – krytyczna luka w zabezpieczeniach Joomla
Bezpieczna wersja: Balbooa Forms 2.4.3.2 lub nowsza · via Balbooa
W skrócie
com_baforms)Na czym polega ta luka?
Balbooa Forms (com_baforms) służy do budowania formularzy kontaktowych i rejestracyjnych w Joomla. Formularze mogą przyjmować załączniki – i właśnie ta ścieżka pozostała otwarta: wywołanie zapisujące załącznik dało się uruchomić z poziomu strony bez logowania, a rozszerzenie nie sprawdzało ani tokena bezpieczeństwa (CSRF), ani typu pliku.
W efekcie atakujący może wgrać wykonywalny plik PHP. Trafia on do publicznie dostępnego podkatalogu katalogu z wgranymi plikami i można go potem otworzyć wprost w przeglądarce – podrzucony kod wykonuje się wtedy na serwerze (zdalne wykonanie kodu). Od tego momentu możliwe jest przejęcie całej witryny.
Znane są obecnie dwie luki. Pierwsza dotyczyła wgrywania plików i została załatana 9 lipca 2026 w wersji 2.4.1 (CVE-2026-56291). Druga pojawiła się 19 sierpnia 2026: przez fragment kodu, który bez żadnej kontroli przejmuje wartość z paska adresu, można było bez logowania wstrzyknąć i uruchomić własny kod PHP (CVE-2026-67364, poziom zagrożenia 10 na 10). Podatne są wszystkie wersje do 2.4.3.1 włącznie; bezpieczna jest dopiero 2.4.3.2. Ważne dla oceny ryzyka: druga luka działa tylko wtedy, gdy formularz korzysta z własnego skryptu PHP zawierającego dokładnie ten fragment i nie chroni go reCAPTCHA – nie dotyczy więc każdej instalacji. Nie zmniejsza to jednak pilności aktualizacji: jeśli nie potrafisz tego jednoznacznie ocenić, przyjmij, że problem dotyczy również Twojej witryny. Luka o identyfikatorze CVE-2026-56291 jest według zgłoszenia już wykorzystywana w atakach; publicznego kodu exploita nie opublikowano.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję
W Rozszerzenia›Zarządzaj›Zarządzaj przefiltruj listę po nazwie
Balbooa Formsi odczytaj numer wersji. - Oceń wersję
Jeśli to wersja 2.4.3.1 lub starsza, musisz działać natychmiast.
- Poszukaj śladów
Sprawdź katalog images/baforms/uploads/ pod kątem obcych plików
.php, a listę użytkowników – pod kątem nieznanych kont administratorów.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj Balbooa Forms
Zaznacz wpis na liście i zaktualizuj go do wersji 2.4.3.2 lub nowszej.
- Zweryfikuj wersję
Na koniec upewnij się, że nowa wersja rzeczywiście została zainstalowana.
Oficjalne źródło: via Balbooa. Upewnij się, że masz co najmniej Balbooa Forms 2.4.3.2 lub nowsza.
Czy strona została już zaatakowana?
.php, przejrzyj listę użytkowników pod kątem nowych superużytkowników, a jeśli coś znajdziesz – zmień wszystkie hasła (administrator Joomla, FTP/SSH, baza danych). W razie wątpliwości zleć fachowe oczyszczenie strony.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Pierwotne zgłoszenie – mySites.guruKomunikat ze szczegółami technicznymi
- Balbooa (producent)Aktualizację pobierzesz przez system aktualizacji Joomla lub ze swojego konta Balbooa
- CVE-2026-56291 (CVE.org)Oficjalny wpis CVE
- Joomla Vulnerable Extensions List (VEL)Prowadzona przez społeczność lista podatnych rozszerzeń
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de