HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrist

Balbooa Forms – kritisk säkerhetsbrist i filuppladdning

Kritisk Utnyttjas aktivtCVE-2026-67364
Agera nu
Uppdatera Balbooa Forms omgående till 2.4.3.2 eller senare – och sanera webbplatsen om du misstänker intrång.

Säker version: Balbooa Forms 2.4.3.2 eller senare · via Balbooa

I korthet

Berört tillägg
Balbooa Forms – formulärtillägg (com_baforms)
Utvecklare
Typ av säkerhetsbrist
Två säkerhetsbrister utan inloggning: filuppladdning via formulärens frontend och inplanterad PHP-kod via en okontrollerad adressparameter – båda ända fram till fjärrkörning av kod (RCE)
Berörda versioner
Alla versioner till och med 2.4.3.1
Säker version
Balbooa Forms 2.4.3.2 eller senare   Ladda ner
Allvarlighetsgrad
Kritisk · utnyttjas aktivt
Joomla-kompatibilitet
Joomla 4 / 5 / 6
Status / publicerad
Publicerad/patchad: 9 juli 2026

Vad handlar det om?

Balbooa Forms (com_baforms) bygger kontakt- och anmälningsformulär för Joomla. Formulären kan ta emot filbilagor – och just den uppladdningsvägen låg öppen: frontend-anropet som sparar en bilaga gick att utlösa utan inloggning och kontrollerade varken säkerhetstoken (CSRF) eller filtyp.

Därmed kan en angripare ladda upp en körbar PHP-fil. Den hamnar i en offentligt åtkomlig undermapp till uppladdningskatalogen och går sedan att öppna direkt i webbläsaren – den inplanterade koden körs då på servern (fjärrkörning av kod). Därifrån kan hela webbplatsen tas över.

Nu är två säkerhetsbrister kända. Den första gällde filuppladdningen och åtgärdades den 9 juli 2026 med 2.4.1 (CVE-2026-56291). Den 19 augusti 2026 tillkom ytterligare en: via en byggsten som tar emot ett värde från adressfältet utan att kontrollera det gick det att plantera in och köra egen PHP-kod utan inloggning (CVE-2026-67364, allvarlighetsgrad 10 av 10). Drabbade är alla versioner till och med 2.4.3.1; säker är först 2.4.3.2. Värt att veta: den andra säkerhetsbristen slår bara till om ett formulär använder en egen PHP-hanterare med exakt den byggstenen och saknar reCAPTCHA framför sig – den träffar alltså inte varje installation. Det gör inte uppdateringen mindre brådskande, för den som inte med säkerhet kan avgöra saken bör utgå från att webbplatsen är drabbad. Säkerhetsbristen har beteckningen CVE-2026-56291 och utnyttjas enligt rapporten redan i verkliga angrepp; någon offentlig exploitkod har inte publicerats.

Är jag drabbad? – så här kontrollerar du

  1. Öppna adminpanelen

    Logga in i Joomlas administratörsgränssnitt.

  2. Kontrollera versionen

    Under TilläggHanteraHantera filtrerar du fram Balbooa Forms och läser av versionen.

  3. Bedöm versionen

    Är versionen 2.4.3.1 eller äldre behöver du agera omgående.

  4. Leta efter spår

    Kontrollera mappen images/baforms/uploads/ efter främmande .php-filer och användarlistan efter okända administratörskonton.

Så åtgärdar du säkerhetsbristen

Före varje uppdatering: säkerhetskopiera
Säkerhetskopiera filer och databas innan du uppdaterar – då kan du återställa allt om något går fel (t.ex. med Akeeba Backup eller via ditt webbhotell).
  1. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  2. Uppdatera Balbooa Forms

    Markera posten och uppdatera till 2.4.3.2 eller senare.

  3. Verifiera versionen

    Kontrollera sedan att den nya versionen har installerats.

Manuell installation (alternativ)
Dyker ingen uppdatering upp laddar du ner paketet från ditt Balbooa-konto och installerar det via TilläggHanteraInstallera.

Officiell källa: via Balbooa. Se till att du har minst Balbooa Forms 2.4.3.2 eller senare.

Har webbplatsen redan blivit hackad?

Vid intrång räcker det inte med en uppdatering
Uppdateringen stänger säkerhetshålet, men den tar inte bort skadlig kod som redan har laddats upp. Kontrollera images/baforms/uploads/ och intilliggande mappar efter främmande .php-filer, leta i användarlistan efter nya superanvändare och byt alla lösenord om du hittar något (Joomla-admin, FTP/SSH, databas). Är du osäker bör du låta någon sanera webbplatsen professionellt.

Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.

Liknande säkerhetsbrister

Andra tillägg med jämförbara svagheter. Kontrollera om något av dem är installerat på din webbplats.

Balbooa GridboxKritiskutnyttjas aktivt
BalbooaLäs mer
Helix3 FrameworkKritiskutnyttjas aktivt
JoomShaperLäs mer
Astroid FrameworkKritiskutnyttjas aktivt
TemPlazaLäs mer
Stödjare

Stödjare av den här sidan

htprotect.org är en kostnadsfri och utvecklaroberoende informationstjänst. Sidan stöds av:

Webbhotell & community
FC-Hosting

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte den första attacken mot säkerhetsbristen i JCE.

fc-hosting.de
Initiativtagare & ansvarig
Website-Bereinigung.de

Specialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.

website-bereinigung.de

Stöd det här projektet

Driver du en hosting- eller Joomla-tjänst och vill stötta htprotect.org – och synas här som stödjare? Varje bidrag hjälper oss att varna och skydda drabbade snabbare.

Vill du hellre bidra privat, utan att nämnas? Ett litet bidrag till kaffekassan är lika välkommet.

Stöd HTProtect nu
Bauschild & Service

Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.

defendersoft.cz
onlineweg.de

Reseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.

onlineweg.de
Criadero

Kreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.

criadero.de
Jahn EDV-Dienst GmbH

IT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hårdvara och mjukvara.

jahnedv.de
IsariConsult

Rådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.

isari-consult.de