HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

Balbooa Forms – vulnerabilitate critică cu execuție de cod

Critică Exploatată activCVE-2026-67364
Acționați acum
Actualizați imediat Balbooa Forms la 2.4.3.2 sau mai nou – iar dacă bănuiți o compromitere, curățați și site-ul.

Versiune sigură: Balbooa Forms 2.4.3.2 sau mai nou · via Balbooa

Pe scurt

Extensia afectată
Balbooa Forms – extensie de formulare (com_baforms)
Producător
Tipul vulnerabilității
Două vulnerabilități exploatabile fără autentificare: încărcare de fișiere prin formularul din frontend și cod PHP injectat printr-un parametru din adresă neverificat – ambele duc la execuție de cod la distanță (RCE)
Versiuni afectate
Toate versiunile până la 2.4.3.1 inclusiv
Versiune sigură
Balbooa Forms 2.4.3.2 sau mai nou   Descărcare
Severitate
Critică · exploatată activ
Compatibilitate Joomla
Joomla 4 / 5 / 6
Actualizat / publicat
Publicată/corectată: 9 iulie 2026

Despre ce este vorba?

Balbooa Forms (com_baforms) creează formulare de contact și de înscriere pentru Joomla. Formularele pot primi fișiere atașate – și exact această cale de încărcare a rămas descoperită: apelul din frontend care salvează un atașament putea fi declanșat fără autentificare și nu verifica nici tokenul de securitate (CSRF), nici tipul fișierului.

Astfel, un atacator poate încărca un fișier PHP executabil. Acesta ajunge într-un subdirector accesibil public al directorului de încărcări și poate fi apoi deschis direct din browser – codul injectat rulează pe server (execuție de cod la distanță). Din acel moment, întregul site poate fi preluat de atacator.

În acest moment sunt cunoscute două vulnerabilități. Prima privea încărcarea de fișiere și a fost remediată pe 9 iulie 2026, în versiunea 2.4.1 (CVE-2026-56291). Pe 19 august 2026 s-a adăugat a doua: printr-o componentă care preia neverificat o valoare din bara de adrese, un atacator putea injecta și rula cod PHP propriu fără să fie autentificat (CVE-2026-67364, grad de severitate 10 din 10). Sunt afectate toate versiunile până la 2.4.3.1 inclusiv; sigură este abia 2.4.3.2. O precizare utilă: a doua vulnerabilitate se manifestă doar dacă un formular folosește un handler PHP propriu cu exact această componentă și nu are un reCAPTCHA în față – prin urmare nu lovește orice instalare. Asta nu face actualizarea mai puțin urgentă: cine nu poate exclude situația cu certitudine trebuie să se considere afectat. Vulnerabilitatea este înregistrată ca CVE-2026-56291 și, potrivit raportului, este deja exploatată activ; nu a fost publicat cod de exploatare.

Sunt afectat? – Cum verificați

  1. Deschideți zona de administrare

    Autentificați-vă în administratorul Joomla.

  2. Verificați versiunea

    În ExtensiiGestionareGestionare filtrați după Balbooa Forms și citiți versiunea instalată.

  3. Evaluați versiunea

    Dacă versiunea este 2.4.3.1 sau mai veche, este nevoie de măsuri urgente.

  4. Căutați urme

    Verificați dacă în directorul images/baforms/uploads/ există fișiere .php străine și dacă în lista de utilizatori apar conturi de administrator necunoscute.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizări.

  2. Actualizați Balbooa Forms

    Selectați intrarea și actualizați la 2.4.3.2 sau mai nou.

  3. Verificați versiunea

    Confirmați apoi că noua versiune a fost aplicată.

Instalare manuală (alternativă)
Dacă nu apare nicio actualizare, descărcați pachetul din contul dumneavoastră Balbooa și instalați-l din ExtensiiGestionareInstalare.

Sursă oficială: via Balbooa. Asigurați-vă că aveți cel puțin Balbooa Forms 2.4.3.2 sau mai nou.

Site-ul a fost deja atacat?

Dacă site-ul a fost compromis, actualizarea nu este suficientă
Actualizarea remediază vulnerabilitatea, dar nu elimină codul malițios deja încărcat. Verificați images/baforms/uploads/ și directoarele din jur pentru fișiere .php străine, controlați lista de utilizatori pentru Super Utilizatori noi și, dacă găsiți ceva, schimbați toate parolele (administrator Joomla, FTP/SSH, baza de date). În caz de dubiu, apelați la o curățare profesională a site-ului.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Vulnerabilități similare

Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.

Balbooa GridboxCriticăexploatată activ
Helix3 FrameworkCriticăexploatată activ
Astroid FrameworkCriticăexploatată activ
Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire & comunitate
FC-Hosting

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator & operator
Website-Bereinigung.de

Specializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.

Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.

Susțineți HTProtect acum
Bauschild & Service

Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Suport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.

defendersoft.cz
onlineweg.de

Portal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.

onlineweg.de
Criadero

Agenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.

isari-consult.de