HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

Balbooa Forms – krytyczna luka w zabezpieczeniach Joomla

Krytyczny Aktywnie wykorzystywanaCVE-2026-56291
Działaj teraz
Natychmiast zaktualizuj Balbooa Forms do wersji 2.4.1 lub nowszej – jeśli podejrzewasz włamanie, dodatkowo oczyść stronę.

Bezpieczna wersja: Balbooa Forms 2.4.1 lub nowsza · via Balbooa

W skrócie

Podatne rozszerzenie
Balbooa Forms – rozszerzenie do formularzy (com_baforms)
Producent
Rodzaj luki
Wgrywanie plików bez uwierzytelnienia przez formularz na stronie → zdalne wykonanie kodu (RCE); bez logowania, bez sprawdzania tokena i typu pliku
Podatne wersje
Wszystkie wersje do 2.4.0 włącznie
Bezpieczna wersja
Balbooa Forms 2.4.1 lub nowsza   Pobierz
Poziom zagrożenia
Krytyczny · aktywnie wykorzystywana
Zgodność z Joomla
Joomla 4 / 5 / 6
Stan na / publikacja
Opublikowano/załatano: 9 lipca 2026

Na czym polega ta luka?

Balbooa Forms (com_baforms) służy do budowania formularzy kontaktowych i rejestracyjnych w Joomla. Formularze mogą przyjmować załączniki – i właśnie ta ścieżka pozostała otwarta: wywołanie zapisujące załącznik dało się uruchomić z poziomu strony bez logowania, a rozszerzenie nie sprawdzało ani tokena bezpieczeństwa (CSRF), ani typu pliku.

W efekcie atakujący może wgrać wykonywalny plik PHP. Trafia on do publicznie dostępnego podkatalogu katalogu z wgranymi plikami i można go potem otworzyć wprost w przeglądarce – podrzucony kod wykonuje się wtedy na serwerze (zdalne wykonanie kodu). Od tego momentu możliwe jest przejęcie całej witryny.

Podatne są wszystkie wersje do 2.4.0 włącznie. Poprawka jest dostępna od 9 lipca 2026 jako 2.4.1 i uzupełnia brakujące kontrole. Luka ma identyfikator CVE-2026-56291 i według zgłoszenia jest już wykorzystywana w atakach; publicznego kodu exploita nie opublikowano.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję

    W RozszerzeniaZarządzajZarządzaj przefiltruj listę po nazwie Balbooa Forms i odczytaj numer wersji.

  3. Oceń wersję

    Jeśli to wersja 2.4.0 lub starsza, musisz działać natychmiast.

  4. Poszukaj śladów

    Sprawdź katalog images/baforms/uploads/ pod kątem obcych plików .php, a listę użytkowników – pod kątem nieznanych kont administratorów.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj Balbooa Forms

    Zaznacz wpis na liście i zaktualizuj go do wersji 2.4.1 lub nowszej.

  3. Zweryfikuj wersję

    Na koniec upewnij się, że nowa wersja rzeczywiście została zainstalowana.

Instalacja ręczna (alternatywa)
Jeśli żadna aktualizacja się nie pojawia, pobierz pakiet ze swojego konta Balbooa i zainstaluj go przez RozszerzeniaZarządzajInstaluj.

Oficjalne źródło: via Balbooa. Upewnij się, że masz co najmniej Balbooa Forms 2.4.1 lub nowsza.

Czy strona została już zaatakowana?

Po włamaniu sama aktualizacja nie wystarczy
Aktualizacja zamyka lukę, ale nie usuwa złośliwego kodu, który został już wgrany. Sprawdź katalog images/baforms/uploads/ i sąsiednie katalogi pod kątem obcych plików .php, przejrzyj listę użytkowników pod kątem nowych superużytkowników, a jeśli coś znajdziesz – zmień wszystkie hasła (administrator Joomla, FTP/SSH, baza danych). W razie wątpliwości zleć fachowe oczyszczenie strony.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de