HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Balbooa Forms: vulnerabilidade crítica de upload (RCE)

Crítica Explorada ativamenteCVE-2026-67364
Aja agora
Atualize o Balbooa Forms imediatamente para a 2.4.3.2 ou superior – e, se houver suspeita de invasão, faça também a limpeza do site.

Versão segura: Balbooa Forms 2.4.3.2 ou superior · via Balbooa

Em resumo

Extensão afetada
Balbooa Forms – extensão de formulários (com_baforms)
Desenvolvedor
Tipo de vulnerabilidade
Duas vulnerabilidades sem autenticação: upload de arquivos pelo formulário no site (front-end) e código PHP injetado por um parâmetro de endereço sem verificação – ambas chegam à execução remota de código (RCE)
Versões afetadas
Todas as versões até a 2.4.3.1, inclusive
Versão segura
Balbooa Forms 2.4.3.2 ou superior   Baixar
Gravidade
Crítica · explorada ativamente
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Publicado/corrigido: 9 de julho de 2026

Do que se trata?

O Balbooa Forms (com_baforms) cria formulários de contato e de inscrição para o Joomla. Os formulários podem receber anexos – e foi justamente esse caminho de upload que ficou desprotegido: a requisição do front-end que grava um anexo podia ser disparada sem nenhum login e não verificava nem o token de segurança (CSRF) nem o tipo do arquivo.

Na prática, um invasor consegue enviar um arquivo PHP executável. Ele fica em uma subpasta acessível publicamente dentro do diretório de uploads e pode então ser aberto direto pelo navegador – o código injetado roda no servidor (execução remota de código). A partir daí, o site inteiro pode ser assumido pelo invasor.

Hoje já são conhecidas duas vulnerabilidades. A primeira afetava o upload de arquivos e foi corrigida em 9 de julho de 2026 na versão 2.4.1 (CVE-2026-56291). Em 19 de agosto de 2026 apareceu a segunda: por meio de um trecho de código que aceita sem verificação um valor vindo da barra de endereços, um invasor conseguia injetar e executar código PHP próprio sem nenhum login (CVE-2026-67364, gravidade 10 de 10). São afetadas todas as versões até a 2.4.3.1, inclusive; só a 2.4.3.2 é segura. Vale saber para não entrar em pânico: a segunda vulnerabilidade só funciona se o formulário usar um handler PHP próprio com exatamente esse trecho de código e não tiver um reCAPTCHA na frente – ou seja, ela não atinge toda instalação. Isso não diminui a urgência da atualização: quem não conseguir avaliar isso com segurança deve, na dúvida, se considerar afetado. A vulnerabilidade está registrada como CVE-2026-56291 e, segundo o relatório, já vem sendo explorada em ataques reais; nenhum código de exploit público foi divulgado.

Meu site foi afetado? – Como verificar

  1. Abra o backend

    Faça login no administrador do Joomla.

  2. Verifique a versão

    Em ExtensõesGerenciarGerenciar, filtre por Balbooa Forms e veja o número da versão.

  3. Avalie a versão

    Se a versão for 2.4.3.1 ou anterior, é preciso agir imediatamente.

  4. Procure por vestígios

    Verifique na pasta images/baforms/uploads/ se há arquivos .php estranhos e se aparecem contas de administrador desconhecidas na lista de usuários.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar Atualizações.

  2. Atualize o Balbooa Forms

    Selecione o item e atualize para a 2.4.3.2 ou superior.

  3. Confira a versão

    Em seguida, verifique se a nova versão foi mesmo aplicada.

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta Balbooa e instale-o em ExtensõesGerenciarInstalar.

Download oficial: via Balbooa. Certifique-se de ter pelo menos Balbooa Forms 2.4.3.2 ou superior.

Seu site já foi atacado?

Se o site foi invadido, atualizar não basta
A atualização fecha a brecha, mas não remove o código malicioso que já tenha sido enviado. Verifique a pasta images/baforms/uploads/ e as pastas ao redor em busca de arquivos .php estranhos, revise a lista de usuários à procura de novos Super Usuários e, se encontrar algo, troque todas as senhas (administrador do Joomla, FTP/SSH, banco de dados). Na dúvida, contrate uma limpeza profissional do site.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

Balbooa GridboxCríticaexplorada ativamente
Helix3 FrameworkCríticaexplorada ativamente
JoomShaperSaiba mais
Astroid FrameworkCríticaexplorada ativamente
TemPlazaSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de