HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

Balbooa Forms – vulnerabilitate critică cu execuție de cod

Critică Exploatată activCVE-2026-56291
Acționați acum
Actualizați imediat Balbooa Forms la 2.4.1 sau mai nou – iar dacă bănuiți o compromitere, curățați și site-ul.

Versiune sigură: Balbooa Forms 2.4.1 sau mai nou · via Balbooa

Pe scurt

Extensia afectată
Balbooa Forms – extensie de formulare (com_baforms)
Producător
Tipul vulnerabilității
Încărcare de fișiere fără autentificare prin formularul din frontend → execuție de cod la distanță (RCE); nu se cere autentificare și nu se verifică nici tokenul de securitate, nici tipul fișierului
Versiuni afectate
Toate versiunile până la 2.4.0 inclusiv
Versiune sigură
Balbooa Forms 2.4.1 sau mai nou   Descărcare
Severitate
Critică · exploatată activ
Compatibilitate Joomla
Joomla 4 / 5 / 6
Actualizat / publicat
Publicată/corectată: 9 iulie 2026

Despre ce este vorba?

Balbooa Forms (com_baforms) creează formulare de contact și de înscriere pentru Joomla. Formularele pot primi fișiere atașate – și exact această cale de încărcare a rămas descoperită: apelul din frontend care salvează un atașament putea fi declanșat fără autentificare și nu verifica nici tokenul de securitate (CSRF), nici tipul fișierului.

Astfel, un atacator poate încărca un fișier PHP executabil. Acesta ajunge într-un subdirector accesibil public al directorului de încărcări și poate fi apoi deschis direct din browser – codul injectat rulează pe server (execuție de cod la distanță). Din acel moment, întregul site poate fi preluat de atacator.

Sunt afectate toate versiunile până la 2.4.0 inclusiv. Corecția este disponibilă din 9 iulie 2026, în versiunea 2.4.1, care adaugă verificările lipsă. Vulnerabilitatea este înregistrată ca CVE-2026-56291 și, potrivit raportului, este deja exploatată activ; nu a fost publicat cod de exploatare.

Sunt afectat? – Cum verificați

  1. Deschideți zona de administrare

    Autentificați-vă în administratorul Joomla.

  2. Verificați versiunea

    În ExtensiiGestionareGestionare filtrați după Balbooa Forms și citiți versiunea instalată.

  3. Evaluați versiunea

    Dacă versiunea este 2.4.0 sau mai veche, este nevoie de măsuri urgente.

  4. Căutați urme

    Verificați dacă în directorul images/baforms/uploads/ există fișiere .php străine și dacă în lista de utilizatori apar conturi de administrator necunoscute.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizări.

  2. Actualizați Balbooa Forms

    Selectați intrarea și actualizați la 2.4.1 sau mai nou.

  3. Verificați versiunea

    Confirmați apoi că noua versiune a fost aplicată.

Instalare manuală (alternativă)
Dacă nu apare nicio actualizare, descărcați pachetul din contul dumneavoastră Balbooa și instalați-l din ExtensiiGestionareInstalare.

Sursă oficială: via Balbooa. Asigurați-vă că aveți cel puțin Balbooa Forms 2.4.1 sau mai nou.

Site-ul a fost deja atacat?

Dacă site-ul a fost compromis, actualizarea nu este suficientă
Actualizarea remediază vulnerabilitatea, dar nu elimină codul malițios deja încărcat. Verificați images/baforms/uploads/ și directoarele din jur pentru fișiere .php străine, controlați lista de utilizatori pentru Super Utilizatori noi și, dacă găsiți ceva, schimbați toate parolele (administrator Joomla, FTP/SSH, baza de date). În caz de dubiu, apelați la o curățare profesională a site-ului.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de