Balbooa Forms güvenlik açığı: dosya yükleme, kod çalıştırma
Güvenli sürüm: Balbooa Forms 2.4.1 veya üzeri · via Balbooa
Bir bakışta
com_baforms)Bu güvenlik açığı nedir?
Balbooa Forms (com_baforms), Joomla için iletişim ve kayıt formları hazırlar. Formlar dosya eki kabul edebiliyor – ve açıkta kalan tam da bu yükleme yolu oldu: eki kaydeden ön yüz çağrısı oturum açmadan tetiklenebiliyor, üstelik ne güvenlik anahtarı (CSRF) ne de dosya türü denetleniyor.
Böylece bir saldırgan çalıştırılabilir bir PHP dosyası yükleyebiliyor. Dosya, yükleme dizininin herkesin erişebildiği bir alt klasörüne düşüyor ve ardından doğrudan tarayıcıdan açılabiliyor – araya sokulan kod sunucuda çalışıyor (uzaktan kod çalıştırma). Bu noktadan sonra sitenin tamamı ele geçirilebilir.
Açıktan 2.4.0 ve öncesindeki tüm sürümler etkileniyor. Düzeltme, 9 Temmuz 2026'dan bu yana 2.4.1 sürümüyle sunuluyor ve eksik denetimleri ekliyor. Açık CVE-2026-56291 numarasıyla kayıtlı; duyuruya göre şimdiden aktif olarak sömürülüyor. Herkese açık bir exploit kodu yayımlanmadı.
Sitem etkileniyor mu? – Nasıl kontrol edersiniz
- Yönetici paneline girin
Joomla yönetici paneline oturum açın.
- Sürümü kontrol edin
Uzantılar›Yönet›Yönet yolunu açın, listeyi
Balbooa Formsiçin filtreleyin ve kurulu sürümü okuyun. - Sürümü değerlendirin
Sürüm 2.4.0 veya daha eskiyse acilen harekete geçmeniz gerekir.
- İzlere dikkat edin
images/baforms/uploads/ klasöründe size ait olmayan
.phpdosyaları, kullanıcı listenizde de tanımadığınız yönetici hesapları olup olmadığını denetleyin.
Güvenlik açığını nasıl kapatırsınız?
- Güncelleme merkezini açın
Sistem›Güncelle›Uzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.
- Balbooa Forms'u güncelleyin
İlgili kaydı seçin ve 2.4.1 veya üzeri sürüme güncelleyin.
- Sürümü doğrulayın
Ardından yeni sürümün gerçekten etkin olduğunu doğrulayın.
Resmi kaynak: via Balbooa. Gerekli en düşük sürüm: Balbooa Forms 2.4.1 veya üzeri.
Siteniz saldırıya uğradı mı?
.php dosyaları için denetleyin, kullanıcı listenizde yeni Süper Kullanıcı olup olmadığını kontrol edin ve bir şey bulursanız bütün parolaları değiştirin (Joomla yöneticisi, FTP/SSH, veritabanı). Tereddüt ederseniz siteyi uzmanına temizletin.Sitenizin temizlenmesi konusunda yardıma mı ihtiyacınız var? Nitelikli uzmanları Joomla Hizmet Sağlayıcıları Dizini üzerinden bulabilirsiniz.
Kaynaklar & ek bilgiler
- İlk duyuru – mySites.guruTeknik ayrıntıları içeren güvenlik duyurusu
- Balbooa (üretici)Güncellemeyi Joomla güncelleyicisinden ya da Balbooa hesabınızdan edinin
- CVE-2026-56291 (CVE.org)Resmî CVE kaydı
- Joomla Vulnerable Extensions List (VEL)Topluluk tarafından yürütülen, güvenlik açığı bulunan uzantılar listesi
Her zaman ilgili üreticinin resmi bilgileri esas alınır. Bu sayfa, kamuya açık bilgileri tarafsız biçimde özetler.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de