HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Balbooa Forms: vulnerabilidade crítica de upload (RCE)

Crítica Explorada ativamenteCVE-2026-56291
Aja agora
Atualize o Balbooa Forms imediatamente para a 2.4.1 ou superior – e, se houver suspeita de invasão, faça também a limpeza do site.

Versão segura: Balbooa Forms 2.4.1 ou superior · via Balbooa

Em resumo

Extensão afetada
Balbooa Forms – extensão de formulários (com_baforms)
Desenvolvedor
Tipo de vulnerabilidade
Upload de arquivos sem autenticação pelo formulário no site (front-end) → execução remota de código (RCE); sem login e sem verificação de token ou de tipo de arquivo
Versões afetadas
Todas as versões até a 2.4.0, inclusive
Versão segura
Balbooa Forms 2.4.1 ou superior   Baixar
Gravidade
Crítica · explorada ativamente
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Publicado/corrigido: 9 de julho de 2026

Do que se trata?

O Balbooa Forms (com_baforms) cria formulários de contato e de inscrição para o Joomla. Os formulários podem receber anexos – e foi justamente esse caminho de upload que ficou desprotegido: a requisição do front-end que grava um anexo podia ser disparada sem nenhum login e não verificava nem o token de segurança (CSRF) nem o tipo do arquivo.

Na prática, um invasor consegue enviar um arquivo PHP executável. Ele fica em uma subpasta acessível publicamente dentro do diretório de uploads e pode então ser aberto direto pelo navegador – o código injetado roda no servidor (execução remota de código). A partir daí, o site inteiro pode ser assumido pelo invasor.

Estão afetadas todas as versões até a 2.4.0, inclusive. A correção está disponível desde 9 de julho de 2026 na versão 2.4.1, que acrescenta as verificações que faltavam. A vulnerabilidade está registrada como CVE-2026-56291 e, segundo o relatório, já vem sendo explorada em ataques reais; nenhum código de exploit público foi divulgado.

Meu site foi afetado? – Como verificar

  1. Abra o backend

    Faça login no administrador do Joomla.

  2. Verifique a versão

    Em ExtensõesGerenciarGerenciar, filtre por Balbooa Forms e veja o número da versão.

  3. Avalie a versão

    Se a versão for 2.4.0 ou anterior, é preciso agir imediatamente.

  4. Procure por vestígios

    Verifique na pasta images/baforms/uploads/ se há arquivos .php estranhos e se aparecem contas de administrador desconhecidas na lista de usuários.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar Atualizações.

  2. Atualize o Balbooa Forms

    Selecione o item e atualize para a 2.4.1 ou superior.

  3. Confira a versão

    Em seguida, verifique se a nova versão foi mesmo aplicada.

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta Balbooa e instale-o em ExtensõesGerenciarInstalar.

Download oficial: via Balbooa. Certifique-se de ter pelo menos Balbooa Forms 2.4.1 ou superior.

Seu site já foi atacado?

Se o site foi invadido, atualizar não basta
A atualização fecha a brecha, mas não remove o código malicioso que já tenha sido enviado. Verifique a pasta images/baforms/uploads/ e as pastas ao redor em busca de arquivos .php estranhos, revise a lista de usuários à procura de novos Super Usuários e, se encontrar algo, troque todas as senhas (administrador do Joomla, FTP/SSH, banco de dados). Na dúvida, contrate uma limpeza profissional do site.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de