HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

Balbooa Forms – krytyczna luka w zabezpieczeniach Joomla

Krytyczny Aktywnie wykorzystywanaCVE-2026-67364
Działaj teraz
Natychmiast zaktualizuj Balbooa Forms do wersji 2.4.3.2 lub nowszej – jeśli podejrzewasz włamanie, dodatkowo oczyść stronę.

Bezpieczna wersja: Balbooa Forms 2.4.3.2 lub nowsza · via Balbooa

W skrócie

Podatne rozszerzenie
Balbooa Forms – rozszerzenie do formularzy (com_baforms)
Producent
Rodzaj luki
Dwie luki wykorzystywane bez logowania: wgrywanie plików przez formularz na stronie oraz wstrzyknięcie kodu PHP przez niesprawdzany parametr w adresie URL – obie prowadzą aż do zdalnego wykonania kodu (RCE)
Podatne wersje
Wszystkie wersje do 2.4.3.1 włącznie
Bezpieczna wersja
Balbooa Forms 2.4.3.2 lub nowsza   Pobierz
Poziom zagrożenia
Krytyczny · aktywnie wykorzystywana
Zgodność z Joomla
Joomla 4 / 5 / 6
Stan na / publikacja
Opublikowano/załatano: 9 lipca 2026

Na czym polega ta luka?

Balbooa Forms (com_baforms) służy do budowania formularzy kontaktowych i rejestracyjnych w Joomla. Formularze mogą przyjmować załączniki – i właśnie ta ścieżka pozostała otwarta: wywołanie zapisujące załącznik dało się uruchomić z poziomu strony bez logowania, a rozszerzenie nie sprawdzało ani tokena bezpieczeństwa (CSRF), ani typu pliku.

W efekcie atakujący może wgrać wykonywalny plik PHP. Trafia on do publicznie dostępnego podkatalogu katalogu z wgranymi plikami i można go potem otworzyć wprost w przeglądarce – podrzucony kod wykonuje się wtedy na serwerze (zdalne wykonanie kodu). Od tego momentu możliwe jest przejęcie całej witryny.

Znane są obecnie dwie luki. Pierwsza dotyczyła wgrywania plików i została załatana 9 lipca 2026 w wersji 2.4.1 (CVE-2026-56291). Druga pojawiła się 19 sierpnia 2026: przez fragment kodu, który bez żadnej kontroli przejmuje wartość z paska adresu, można było bez logowania wstrzyknąć i uruchomić własny kod PHP (CVE-2026-67364, poziom zagrożenia 10 na 10). Podatne są wszystkie wersje do 2.4.3.1 włącznie; bezpieczna jest dopiero 2.4.3.2. Ważne dla oceny ryzyka: druga luka działa tylko wtedy, gdy formularz korzysta z własnego skryptu PHP zawierającego dokładnie ten fragment i nie chroni go reCAPTCHA – nie dotyczy więc każdej instalacji. Nie zmniejsza to jednak pilności aktualizacji: jeśli nie potrafisz tego jednoznacznie ocenić, przyjmij, że problem dotyczy również Twojej witryny. Luka o identyfikatorze CVE-2026-56291 jest według zgłoszenia już wykorzystywana w atakach; publicznego kodu exploita nie opublikowano.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję

    W RozszerzeniaZarządzajZarządzaj przefiltruj listę po nazwie Balbooa Forms i odczytaj numer wersji.

  3. Oceń wersję

    Jeśli to wersja 2.4.3.1 lub starsza, musisz działać natychmiast.

  4. Poszukaj śladów

    Sprawdź katalog images/baforms/uploads/ pod kątem obcych plików .php, a listę użytkowników – pod kątem nieznanych kont administratorów.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj Balbooa Forms

    Zaznacz wpis na liście i zaktualizuj go do wersji 2.4.3.2 lub nowszej.

  3. Zweryfikuj wersję

    Na koniec upewnij się, że nowa wersja rzeczywiście została zainstalowana.

Instalacja ręczna (alternatywa)
Jeśli żadna aktualizacja się nie pojawia, pobierz pakiet ze swojego konta Balbooa i zainstaluj go przez RozszerzeniaZarządzajInstaluj.

Oficjalne źródło: via Balbooa. Upewnij się, że masz co najmniej Balbooa Forms 2.4.3.2 lub nowsza.

Czy strona została już zaatakowana?

Po włamaniu sama aktualizacja nie wystarczy
Aktualizacja zamyka lukę, ale nie usuwa złośliwego kodu, który został już wgrany. Sprawdź katalog images/baforms/uploads/ i sąsiednie katalogi pod kątem obcych plików .php, przejrzyj listę użytkowników pod kątem nowych superużytkowników, a jeśli coś znajdziesz – zmień wszystkie hasła (administrator Joomla, FTP/SSH, baza danych). W razie wątpliwości zleć fachowe oczyszczenie strony.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

Balbooa GridboxKrytycznyaktywnie wykorzystywana
Helix3 FrameworkKrytycznyaktywnie wykorzystywana
Astroid FrameworkKrytycznyaktywnie wykorzystywana
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de