HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

Balbooa Forms – ช่องโหว่อัปโหลดไฟล์ร้ายแรง รันโค้ดได้ (RCE)

วิกฤต ถูกใช้โจมตีจริงแล้วCVE-2026-67364
ดำเนินการทันที
อัปเดต Balbooa Forms เป็น 2.4.3.2 ขึ้นไป ทันที – และหากสงสัยว่าเว็บไซต์ถูกแฮกแล้ว ต้องล้างมัลแวร์ออกให้หมดด้วย

เวอร์ชันที่ปลอดภัย: Balbooa Forms 2.4.3.2 ขึ้นไป · via Balbooa

สรุปข้อมูลสำคัญ

ส่วนเสริมที่ได้รับผลกระทบ
Balbooa Forms – ส่วนเสริมสร้างฟอร์ม (com_baforms)
ผู้พัฒนา
ประเภทของช่องโหว่
สองช่องโหว่ที่โจมตีได้โดยไม่ต้องเข้าสู่ระบบ: อัปโหลดไฟล์ผ่านฟอร์มฝั่งหน้าเว็บ และฝังโค้ด PHP ผ่านพารามิเตอร์ในแถบที่อยู่ที่ไม่ถูกตรวจสอบ – ทั้งสองช่องทางนำไปสู่การรันโค้ดจากระยะไกล (RCE) ได้
เวอร์ชันที่ได้รับผลกระทบ
ทุกเวอร์ชันตั้งแต่ 2.4.3.1 ลงไป
เวอร์ชันที่ปลอดภัย
Balbooa Forms 2.4.3.2 ขึ้นไป   ดาวน์โหลด
ระดับความรุนแรง
วิกฤต · ถูกใช้โจมตีจริงแล้ว
ความเข้ากันได้กับ Joomla
Joomla 4 / 5 / 6
ข้อมูล ณ วันที่ / เผยแพร่
เผยแพร่/ออกตัวแก้ไข: 9 กรกฎาคม 2026

ช่องโหว่นี้คืออะไร

Balbooa Forms (com_baforms) ใช้สร้างฟอร์มติดต่อและฟอร์มลงทะเบียนบน Joomla ฟอร์มเหล่านี้รับไฟล์แนบได้ และช่องทางอัปโหลดนั้นเองที่ถูกเปิดทิ้งไว้ คำสั่งฝั่งหน้าเว็บที่ใช้บันทึกไฟล์แนบสามารถเรียกใช้ได้โดยไม่ต้องเข้าสู่ระบบ ทั้งยังไม่ตรวจสอบโทเค็นความปลอดภัย (CSRF) และไม่ตรวจชนิดของไฟล์

ผลที่ตามมาคือผู้โจมตีสามารถอัปโหลดไฟล์ PHP ที่รันได้ขึ้นไปบนเซิร์ฟเวอร์ ไฟล์จะไปอยู่ในโฟลเดอร์ย่อยของไดเรกทอรีอัปโหลดซึ่งเข้าถึงได้จากภายนอก และเปิดเรียกผ่านเบราว์เซอร์ได้โดยตรง โค้ดที่ถูกฝังไว้จะทำงานบนเซิร์ฟเวอร์ทันที (Remote Code Execution) เท่ากับว่าเว็บไซต์ทั้งเว็บถูกยึดครองได้ทั้งหมด

ขณะนี้มีช่องโหว่ที่ทราบแล้ว 2 รายการ รายการแรกอยู่ที่ช่องทางอัปโหลดไฟล์ และแก้ไขไปแล้วในเวอร์ชัน 2.4.1 เมื่อวันที่ 9 กรกฎาคม 2026 (CVE-2026-56291) ต่อมาวันที่ 19 สิงหาคม 2026 มีรายการที่สองเพิ่มเข้ามา คือส่วนประกอบหนึ่งที่รับค่าจากแถบที่อยู่มาใช้งานโดยไม่ตรวจสอบ ทำให้ผู้โจมตีฝังและสั่งรันโค้ด PHP ของตนเองได้โดยไม่ต้องเข้าสู่ระบบ (CVE-2026-67364 ระดับความรุนแรง 10 จาก 10) ช่องโหว่นี้กระทบทุกเวอร์ชันตั้งแต่ 2.4.3.1 ลงไป และปลอดภัยเมื่ออัปเดตเป็น 2.4.3.2 เท่านั้น ข้อมูลสำคัญประกอบการพิจารณา: ช่องโหว่ที่สองจะทำงานได้ก็ต่อเมื่อฟอร์มนั้นใช้ตัวจัดการ PHP ที่เขียนขึ้นเองซึ่งมีส่วนประกอบดังกล่าวอยู่ และไม่มี reCAPTCHA คั่นอยู่ด้านหน้า จึงไม่ได้กระทบทุกการติดตั้ง แต่ข้อจำกัดนี้ไม่ได้ทำให้ความเร่งด่วนของการอัปเดตลดลง เพราะหากประเมินไม่ได้อย่างแน่ชัดว่าเว็บไซต์ของคุณไม่เข้าข่าย ก็ต้องถือว่าได้รับผลกระทบไว้ก่อน ช่องโหว่นี้ถูกบันทึกไว้ภายใต้รหัส CVE-2026-56291 และตามรายงานระบุว่าถูกใช้โจมตีจริงแล้ว แม้จะยังไม่มีการเผยแพร่โค้ดโจมตีสู่สาธารณะก็ตาม

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ

  1. เปิดส่วนผู้ดูแลระบบ

    เข้าสู่ระบบในหน้าผู้ดูแลของ Joomla

  2. ตรวจสอบเวอร์ชัน

    ไปที่ ส่วนเสริมจัดการจัดการ แล้วกรองหา Balbooa Forms เพื่อดูหมายเลขเวอร์ชันที่ติดตั้งอยู่

  3. ประเมินเวอร์ชันที่พบ

    หากเป็นเวอร์ชัน 2.4.3.1 หรือเก่ากว่า ต้องรีบดำเนินการทันที

  4. มองหาร่องรอยการบุกรุก

    ตรวจโฟลเดอร์ images/baforms/uploads/ ว่ามีไฟล์ .php แปลกปลอมหรือไม่ และไล่ดูรายชื่อผู้ใช้ว่ามีบัญชีผู้ดูแลระบบที่ไม่รู้จักเพิ่มเข้ามาหรือเปล่า

วิธีปิดช่องโหว่นี้

ก่อนอัปเดตทุกครั้ง: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนอัปเดต เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา (เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง)
  1. เปิดหน้าอัปเดต

    ไปที่ ระบบอัปเดตส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต

  2. อัปเดต Balbooa Forms

    เลือกรายการ Balbooa Forms แล้วอัปเดตเป็น 2.4.3.2 ขึ้นไป

  3. ตรวจสอบเวอร์ชันอีกครั้ง

    หลังอัปเดตเสร็จ ให้ยืนยันว่าเวอร์ชันใหม่ถูกนำมาใช้งานเรียบร้อยแล้ว

การติดตั้งด้วยตนเอง (ทางเลือก)
หากไม่มีรายการอัปเดตปรากฏขึ้น ให้ดาวน์โหลดแพ็กเกจจากบัญชี Balbooa ของคุณ แล้วติดตั้งผ่าน ส่วนเสริมจัดการติดตั้ง

แหล่งดาวน์โหลดอย่างเป็นทางการ: via Balbooa. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Balbooa Forms 2.4.3.2 ขึ้นไป.

เว็บไซต์ถูกแฮกไปแล้วหรือไม่

หากถูกแฮกแล้ว การอัปเดตอย่างเดียวไม่พอ
การอัปเดตปิดช่องโหว่ได้ก็จริง แต่ไม่ได้ลบโค้ดอันตรายที่ถูกอัปโหลดขึ้นไปก่อนหน้านั้น ให้ตรวจ images/baforms/uploads/ และโฟลเดอร์ข้างเคียงว่ามีไฟล์ .php แปลกปลอมหรือไม่ ไล่ดูรายชื่อผู้ใช้ว่ามีบัญชี Super User เพิ่มขึ้นมาใหม่หรือเปล่า และหากพบสิ่งผิดปกติให้เปลี่ยนรหัสผ่านทั้งหมด (ผู้ดูแล Joomla, FTP/SSH, ฐานข้อมูล) หากไม่แน่ใจ ควรให้ผู้เชี่ยวชาญเข้าตรวจล้างเว็บไซต์อย่างถูกวิธี

ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง

ช่องโหว่ที่คล้ายกัน

ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่

Balbooa Gridboxวิกฤตถูกใช้โจมตีจริงแล้ว
Helix3 Frameworkวิกฤตถูกใช้โจมตีจริงแล้ว
Astroid Frameworkวิกฤตถูกใช้โจมตีจริงแล้ว
ผู้สนับสนุน

ผู้สนับสนุนเว็บไซต์นี้

htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง & ชุมชน
FC-Hosting

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก

fc-hosting.de
ผู้ริเริ่ม & ผู้ดูแลเว็บไซต์
Website-Bereinigung.de

เชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress

website-bereinigung.de

สนับสนุนโครงการนี้

คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น

ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน

สนับสนุน HTProtect ตอนนี้
Bauschild & Service

ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ

bauschildundservice.de
IT Specialista

บริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง

defendersoft.cz
onlineweg.de

เว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง

onlineweg.de
Criadero

เอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว

criadero.de
Jahn EDV-Dienst GmbH

ผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์

jahnedv.de
IsariConsult

ที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม

isari-consult.de