Balbooa Forms – vulnerabilitate critică cu execuție de cod
Versiune sigură: Balbooa Forms 2.4.1 sau mai nou · via Balbooa
Pe scurt
com_baforms)Despre ce este vorba?
Balbooa Forms (com_baforms) creează formulare de contact și de înscriere pentru Joomla. Formularele pot primi fișiere atașate – și exact această cale de încărcare a rămas descoperită: apelul din frontend care salvează un atașament putea fi declanșat fără autentificare și nu verifica nici tokenul de securitate (CSRF), nici tipul fișierului.
Astfel, un atacator poate încărca un fișier PHP executabil. Acesta ajunge într-un subdirector accesibil public al directorului de încărcări și poate fi apoi deschis direct din browser – codul injectat rulează pe server (execuție de cod la distanță). Din acel moment, întregul site poate fi preluat de atacator.
Sunt afectate toate versiunile până la 2.4.0 inclusiv. Corecția este disponibilă din 9 iulie 2026, în versiunea 2.4.1, care adaugă verificările lipsă. Vulnerabilitatea este înregistrată ca CVE-2026-56291 și, potrivit raportului, este deja exploatată activ; nu a fost publicat cod de exploatare.
Sunt afectat? – Cum verificați
- Deschideți zona de administrare
Autentificați-vă în administratorul Joomla.
- Verificați versiunea
În Extensii›Gestionare›Gestionare filtrați după
Balbooa Formsși citiți versiunea instalată. - Evaluați versiunea
Dacă versiunea este 2.4.0 sau mai veche, este nevoie de măsuri urgente.
- Căutați urme
Verificați dacă în directorul images/baforms/uploads/ există fișiere
.phpstrăine și dacă în lista de utilizatori apar conturi de administrator necunoscute.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Mergeți la Sistem›Actualizare›Extensii și apăsați Verifică actualizări.
- Actualizați Balbooa Forms
Selectați intrarea și actualizați la 2.4.1 sau mai nou.
- Verificați versiunea
Confirmați apoi că noua versiune a fost aplicată.
Sursă oficială: via Balbooa. Asigurați-vă că aveți cel puțin Balbooa Forms 2.4.1 sau mai nou.
Site-ul a fost deja atacat?
.php străine, controlați lista de utilizatori pentru Super Utilizatori noi și, dacă găsiți ceva, schimbați toate parolele (administrator Joomla, FTP/SSH, baza de date). În caz de dubiu, apelați la o curățare profesională a site-ului.Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Raportul original – mySites.guruAviz de securitate cu detalii tehnice
- Balbooa (producător)Actualizarea se obține prin actualizatorul Joomla sau din contul Balbooa
- CVE-2026-56291 (CVE.org)Înregistrarea CVE oficială
- Joomla Vulnerable Extensions List (VEL)Listă de extensii vulnerabile întreținută de comunitate
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de