Balbooa Forms – ช่องโหว่อัปโหลดไฟล์ร้ายแรง รันโค้ดได้ (RCE)
เวอร์ชันที่ปลอดภัย: Balbooa Forms 2.4.3.2 ขึ้นไป · via Balbooa
สรุปข้อมูลสำคัญ
com_baforms)ช่องโหว่นี้คืออะไร
Balbooa Forms (com_baforms) ใช้สร้างฟอร์มติดต่อและฟอร์มลงทะเบียนบน Joomla ฟอร์มเหล่านี้รับไฟล์แนบได้ และช่องทางอัปโหลดนั้นเองที่ถูกเปิดทิ้งไว้ คำสั่งฝั่งหน้าเว็บที่ใช้บันทึกไฟล์แนบสามารถเรียกใช้ได้โดยไม่ต้องเข้าสู่ระบบ ทั้งยังไม่ตรวจสอบโทเค็นความปลอดภัย (CSRF) และไม่ตรวจชนิดของไฟล์
ผลที่ตามมาคือผู้โจมตีสามารถอัปโหลดไฟล์ PHP ที่รันได้ขึ้นไปบนเซิร์ฟเวอร์ ไฟล์จะไปอยู่ในโฟลเดอร์ย่อยของไดเรกทอรีอัปโหลดซึ่งเข้าถึงได้จากภายนอก และเปิดเรียกผ่านเบราว์เซอร์ได้โดยตรง โค้ดที่ถูกฝังไว้จะทำงานบนเซิร์ฟเวอร์ทันที (Remote Code Execution) เท่ากับว่าเว็บไซต์ทั้งเว็บถูกยึดครองได้ทั้งหมด
ขณะนี้มีช่องโหว่ที่ทราบแล้ว 2 รายการ รายการแรกอยู่ที่ช่องทางอัปโหลดไฟล์ และแก้ไขไปแล้วในเวอร์ชัน 2.4.1 เมื่อวันที่ 9 กรกฎาคม 2026 (CVE-2026-56291) ต่อมาวันที่ 19 สิงหาคม 2026 มีรายการที่สองเพิ่มเข้ามา คือส่วนประกอบหนึ่งที่รับค่าจากแถบที่อยู่มาใช้งานโดยไม่ตรวจสอบ ทำให้ผู้โจมตีฝังและสั่งรันโค้ด PHP ของตนเองได้โดยไม่ต้องเข้าสู่ระบบ (CVE-2026-67364 ระดับความรุนแรง 10 จาก 10) ช่องโหว่นี้กระทบทุกเวอร์ชันตั้งแต่ 2.4.3.1 ลงไป และปลอดภัยเมื่ออัปเดตเป็น 2.4.3.2 เท่านั้น ข้อมูลสำคัญประกอบการพิจารณา: ช่องโหว่ที่สองจะทำงานได้ก็ต่อเมื่อฟอร์มนั้นใช้ตัวจัดการ PHP ที่เขียนขึ้นเองซึ่งมีส่วนประกอบดังกล่าวอยู่ และไม่มี reCAPTCHA คั่นอยู่ด้านหน้า จึงไม่ได้กระทบทุกการติดตั้ง แต่ข้อจำกัดนี้ไม่ได้ทำให้ความเร่งด่วนของการอัปเดตลดลง เพราะหากประเมินไม่ได้อย่างแน่ชัดว่าเว็บไซต์ของคุณไม่เข้าข่าย ก็ต้องถือว่าได้รับผลกระทบไว้ก่อน ช่องโหว่นี้ถูกบันทึกไว้ภายใต้รหัส CVE-2026-56291 และตามรายงานระบุว่าถูกใช้โจมตีจริงแล้ว แม้จะยังไม่มีการเผยแพร่โค้ดโจมตีสู่สาธารณะก็ตาม
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เปิดส่วนผู้ดูแลระบบ
เข้าสู่ระบบในหน้าผู้ดูแลของ Joomla
- ตรวจสอบเวอร์ชัน
ไปที่ ส่วนเสริม›จัดการ›จัดการ แล้วกรองหา
Balbooa Formsเพื่อดูหมายเลขเวอร์ชันที่ติดตั้งอยู่ - ประเมินเวอร์ชันที่พบ
หากเป็นเวอร์ชัน 2.4.3.1 หรือเก่ากว่า ต้องรีบดำเนินการทันที
- มองหาร่องรอยการบุกรุก
ตรวจโฟลเดอร์ images/baforms/uploads/ ว่ามีไฟล์
.phpแปลกปลอมหรือไม่ และไล่ดูรายชื่อผู้ใช้ว่ามีบัญชีผู้ดูแลระบบที่ไม่รู้จักเพิ่มเข้ามาหรือเปล่า
วิธีปิดช่องโหว่นี้
- เปิดหน้าอัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต Balbooa Forms
เลือกรายการ Balbooa Forms แล้วอัปเดตเป็น 2.4.3.2 ขึ้นไป
- ตรวจสอบเวอร์ชันอีกครั้ง
หลังอัปเดตเสร็จ ให้ยืนยันว่าเวอร์ชันใหม่ถูกนำมาใช้งานเรียบร้อยแล้ว
แหล่งดาวน์โหลดอย่างเป็นทางการ: via Balbooa. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Balbooa Forms 2.4.3.2 ขึ้นไป.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
.php แปลกปลอมหรือไม่ ไล่ดูรายชื่อผู้ใช้ว่ามีบัญชี Super User เพิ่มขึ้นมาใหม่หรือเปล่า และหากพบสิ่งผิดปกติให้เปลี่ยนรหัสผ่านทั้งหมด (ผู้ดูแล Joomla, FTP/SSH, ฐานข้อมูล) หากไม่แน่ใจ ควรให้ผู้เชี่ยวชาญเข้าตรวจล้างเว็บไซต์อย่างถูกวิธีต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- รายงานต้นทาง – mySites.guruประกาศเตือนภัยพร้อมรายละเอียดเชิงเทคนิค
- Balbooa (ผู้พัฒนา)รับอัปเดตผ่านตัวอัปเดตของ Joomla หรือบัญชี Balbooa ของคุณ
- CVE-2026-56291 (CVE.org)บันทึก CVE อย่างเป็นทางการ
- Joomla Vulnerable Extensions List (VEL)รายชื่อส่วนเสริมที่มีช่องโหว่ ดูแลโดยชุมชน Joomla
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
ช่องโหว่ที่คล้ายกัน
ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่
ผู้สนับสนุนเว็บไซต์นี้
htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก
fc-hosting.deเชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress
website-bereinigung.deสนับสนุนโครงการนี้
คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น
ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน
ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ
bauschildundservice.deบริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง
defendersoft.czเว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง
onlineweg.deเอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว
criadero.deผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์
jahnedv.deที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม
isari-consult.de