Balbooa Forms güvenlik açığı: dosya yükleme, kod çalıştırma
Güvenli sürüm: Balbooa Forms 2.4.3.2 veya üzeri · via Balbooa
Bir bakışta
com_baforms)Bu güvenlik açığı nedir?
Balbooa Forms (com_baforms), Joomla için iletişim ve kayıt formları hazırlar. Formlar dosya eki kabul edebiliyor – ve açıkta kalan tam da bu yükleme yolu oldu: eki kaydeden ön yüz çağrısı oturum açmadan tetiklenebiliyor, üstelik ne güvenlik anahtarı (CSRF) ne de dosya türü denetleniyor.
Böylece bir saldırgan çalıştırılabilir bir PHP dosyası yükleyebiliyor. Dosya, yükleme dizininin herkesin erişebildiği bir alt klasörüne düşüyor ve ardından doğrudan tarayıcıdan açılabiliyor – araya sokulan kod sunucuda çalışıyor (uzaktan kod çalıştırma). Bu noktadan sonra sitenin tamamı ele geçirilebilir.
Bugün itibarıyla iki açık biliniyor. Birincisi dosya yükleme yolunu ilgilendiriyordu ve 9 Temmuz 2026 tarihli 2.4.1 sürümüyle giderildi (CVE-2026-56291). 19 Ağustos 2026'da ikincisi eklendi: Adres satırındaki bir değeri denetlemeden devralan bir bileşen sayesinde oturum açmadan kendi PHP kodunu enjekte edip çalıştırmak mümkün oluyordu (CVE-2026-67364, önem derecesi 10 üzerinden 10). 2.4.3.1 dahil, bu sürüme kadarki tüm sürümler etkileniyor; güvenli olan yalnızca 2.4.3.2. Doğru değerlendirme için önemli bir not: İkinci açık ancak bir form tam da bu bileşeni kullanan kendine ait bir PHP işleyicisiyle çalışıyorsa ve önünde reCAPTCHA yoksa devreye giriyor - yani her kurulumu vurmuyor. Bu, güncellemenin aciliyetini azaltmaz: durumunuzu kesin olarak değerlendiremiyorsanız, şüphe hâlinde etkilendiğinizi varsayın. Açık CVE-2026-56291 numarasıyla kayıtlı; duyuruya göre şimdiden aktif olarak sömürülüyor, herkese açık bir exploit kodu ise yayımlanmadı.
Sitem etkileniyor mu? – Nasıl kontrol edersiniz
- Yönetici paneline girin
Joomla yönetici paneline oturum açın.
- Sürümü kontrol edin
Uzantılar›Yönet›Yönet yolunu açın, listeyi
Balbooa Formsiçin filtreleyin ve kurulu sürümü okuyun. - Sürümü değerlendirin
Sürüm 2.4.3.1 veya daha eskiyse acilen harekete geçmeniz gerekir.
- İzlere dikkat edin
images/baforms/uploads/ klasöründe size ait olmayan
.phpdosyaları, kullanıcı listenizde de tanımadığınız yönetici hesapları olup olmadığını denetleyin.
Güvenlik açığını nasıl kapatırsınız?
- Güncelleme merkezini açın
Sistem›Güncelle›Uzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.
- Balbooa Forms'u güncelleyin
İlgili kaydı seçin ve 2.4.3.2 veya üzeri sürüme güncelleyin.
- Sürümü doğrulayın
Ardından yeni sürümün gerçekten etkin olduğunu doğrulayın.
Resmi kaynak: via Balbooa. Gerekli en düşük sürüm: Balbooa Forms 2.4.3.2 veya üzeri.
Siteniz saldırıya uğradı mı?
.php dosyaları için denetleyin, kullanıcı listenizde yeni Süper Kullanıcı olup olmadığını kontrol edin ve bir şey bulursanız bütün parolaları değiştirin (Joomla yöneticisi, FTP/SSH, veritabanı). Tereddüt ederseniz siteyi uzmanına temizletin.Sitenizin temizlenmesi konusunda yardıma mı ihtiyacınız var? Nitelikli uzmanları Joomla Hizmet Sağlayıcıları Dizini üzerinden bulabilirsiniz.
Kaynaklar & ek bilgiler
- İlk duyuru – mySites.guruTeknik ayrıntıları içeren güvenlik duyurusu
- Balbooa (üretici)Güncellemeyi Joomla güncelleyicisinden ya da Balbooa hesabınızdan edinin
- CVE-2026-56291 (CVE.org)Resmî CVE kaydı
- Joomla Vulnerable Extensions List (VEL)Topluluk tarafından yürütülen, güvenlik açığı bulunan uzantılar listesi
Her zaman ilgili üreticinin resmi bilgileri esas alınır. Bu sayfa, kamuya açık bilgileri tarafsız biçimde özetler.
Benzer güvenlik açıkları
Benzer türde açıklar barındıran diğer eklentiler. Bunlardan birinin sitenizde kurulu olup olmadığını kontrol edin.
Bu sitenin destekçileri
htprotect.org, ücretsiz ve üreticiden bağımsız bir bilgi hizmetidir. Bu hizmeti destekleyenler:

Almanya merkezli, aktif topluluk desteği sunan Joomla hosting sağlayıcısı – JCE güvenlik açığına yönelik ilk saldırıyı tespit etti.
fc-hosting.deJoomla ve WordPress web sitelerinin temizlenmesi, bakımı ve güvenliğinin sağlanması konusunda uzmanlaşmıştır.
website-bereinigung.deBu projeye destek olun
Bir hosting ya da Joomla hizmeti mi sunuyorsunuz? htprotect.org'u destekleyerek burada destekçi olarak yer alabilirsiniz – her katkı, etkilenen site sahiplerini daha hızlı uyarmamıza ve daha hızlı korumamıza yardımcı olur.
Adınız anılmadan, sessizce katkıda bulunmayı mı tercih edersiniz? Bahşiş kutusuna bırakacağınız küçük bir katkı da bizi aynı ölçüde sevindirir.
İnşaat tabelaları, inşaat çitleri ve cephe çözümlerinin üretimi ve montajı – tasarım ve 3D görselleştirme dahil.
bauschildundservice.deÇekya merkezli profesyonel BT desteği – Windows yönetimi, etki alanı yönetimi ve web hosting.
defendersoft.czAlmanya merkezli seyahat portalı – çevrimiçi paket tatiller, oteller ve uçak biletleri; kişiye özel acente danışmanlığıyla.
onlineweg.deBrandenburg merkezli kreatif ajans – web tasarımı, basılı medya, fotoğrafçılık ve 360° panoramalar tek elden.
criadero.deWächtersbach merkezli BT hizmet sağlayıcısı – Joomla web siteleri, PC servisi, donanım ve yazılım.
jahnedv.deBerlin merkezli bilgi güvenliği danışmanlığı – KOBİ'ler için güvenlik analizleri, risk yönetimi ve ISO 27001.
isari-consult.de