Balbooa Forms: vulnerabilidade crítica de upload (RCE)
Versão segura: Balbooa Forms 2.4.1 ou superior · via Balbooa
Em resumo
com_baforms)Do que se trata?
O Balbooa Forms (com_baforms) cria formulários de contato e de inscrição para o Joomla. Os formulários podem receber anexos – e foi justamente esse caminho de upload que ficou desprotegido: a requisição do front-end que grava um anexo podia ser disparada sem nenhum login e não verificava nem o token de segurança (CSRF) nem o tipo do arquivo.
Na prática, um invasor consegue enviar um arquivo PHP executável. Ele fica em uma subpasta acessível publicamente dentro do diretório de uploads e pode então ser aberto direto pelo navegador – o código injetado roda no servidor (execução remota de código). A partir daí, o site inteiro pode ser assumido pelo invasor.
Estão afetadas todas as versões até a 2.4.0, inclusive. A correção está disponível desde 9 de julho de 2026 na versão 2.4.1, que acrescenta as verificações que faltavam. A vulnerabilidade está registrada como CVE-2026-56291 e, segundo o relatório, já vem sendo explorada em ataques reais; nenhum código de exploit público foi divulgado.
Meu site foi afetado? – Como verificar
- Abra o backend
Faça login no administrador do Joomla.
- Verifique a versão
Em Extensões›Gerenciar›Gerenciar, filtre por
Balbooa Formse veja o número da versão. - Avalie a versão
Se a versão for 2.4.0 ou anterior, é preciso agir imediatamente.
- Procure por vestígios
Verifique na pasta images/baforms/uploads/ se há arquivos
.phpestranhos e se aparecem contas de administrador desconhecidas na lista de usuários.
Como corrigir a vulnerabilidade
- Abra a central de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar Atualizações.
- Atualize o Balbooa Forms
Selecione o item e atualize para a 2.4.1 ou superior.
- Confira a versão
Em seguida, verifique se a nova versão foi mesmo aplicada.
Download oficial: via Balbooa. Certifique-se de ter pelo menos Balbooa Forms 2.4.1 ou superior.
Seu site já foi atacado?
.php estranhos, revise a lista de usuários à procura de novos Super Usuários e, se encontrar algo, troque todas as senhas (administrador do Joomla, FTP/SSH, banco de dados). Na dúvida, contrate uma limpeza profissional do site.Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Publicação original – mySites.guruAlerta de segurança com os detalhes técnicos
- Balbooa (fabricante)Obtenha a atualização pelo atualizador do Joomla ou na sua conta Balbooa
- CVE-2026-56291 (CVE.org)Registro oficial do CVE
- Joomla Vulnerable Extensions List (VEL)Lista de extensões vulneráveis mantida pela comunidade
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de