HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

Balbooa Forms — критична вразливість безпеки Joomla

Критичний Активно експлуатуєтьсяCVE-2026-67364
Дійте зараз
Негайно оновіть Balbooa Forms до версії 2.4.3.2 або новішої — і додатково очистьте сайт, якщо є підозра, що його зламано.

Безпечна версія: Balbooa Forms 2.4.3.2 або новіша версія · via Balbooa

Коротко про головне

Вразливе розширення
Balbooa Forms — розширення для форм (com_baforms)
Розробник
Тип вразливості
Дві вразливості без автентифікації: завантаження файлів через форму на публічній частині сайту та впровадження PHP-коду через неперевірене значення з адресного рядка — обидві аж до віддаленого виконання коду (RCE)
Вразливі версії
Усі версії до 2.4.3.1 включно
Безпечна версія
Balbooa Forms 2.4.3.2 або новіша версія   Завантажити
Рівень небезпеки
Критичний · активно експлуатується
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Опубліковано/виправлено: 9 липня 2026

Про що йдеться?

Balbooa Forms (com_baforms) створює контактні та реєстраційні форми для Joomla. Форми можуть приймати вкладені файли — і саме цей шлях завантаження залишався відкритим: запит на збереження вкладення з публічної частини сайту можна було виконати без входу до системи, до того ж він не перевіряв ані токен безпеки (CSRF), ані тип файлу.

Через це зловмисник може завантажити виконуваний PHP-файл. Файл потрапляє до загальнодоступного підкаталогу в каталозі завантажень, після чого його можна відкрити просто у браузері — і підкинутий код виконається на сервері (Remote Code Execution). Після цього сайт можна повністю захопити.

Наразі відомо про дві вразливості. Перша стосувалася завантаження файлів — її усунули 9 липня 2026 року у версії 2.4.1 (CVE-2026-56291). Друга з’явилася 19 серпня 2026 року: через фрагмент коду, який без перевірки бере значення з адресного рядка, зловмисник міг без входу до системи впровадити та виконати власний PHP-код (CVE-2026-67364, рівень небезпеки 10 з 10). Вразливі всі версії до 2.4.3.1 включно; безпечна лише 2.4.3.2. Важливо для правильної оцінки: друга вразливість спрацьовує лише тоді, коли форма використовує власний PHP-обробник саме з цим фрагментом коду і перед ним не стоїть reCAPTCHA — отже, вона зачіпає не кожну інсталяцію. Терміновості оновлення це не зменшує: якщо ви не можете з упевненістю сказати, що вас це не стосується, виходьте з того, що стосується. Вразливість CVE-2026-56291, за повідомленням, уже використовують у реальних атаках; публічного коду експлойта не оприлюднювали.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію

    У розділі РозширенняКеруванняКерування відфільтруйте список за назвою Balbooa Forms і подивіться номер версії.

  3. Оцініть версію

    Якщо встановлено версію 2.4.3.1 або старішу, діяти потрібно негайно.

  4. Пошукайте сліди атаки

    Перевірте каталог images/baforms/uploads/ на сторонні файли .php, а список користувачів — на невідомі облікові записи адміністраторів.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть Balbooa Forms

    Виберіть відповідний запис і оновіть розширення до версії 2.4.3.2 або новішої.

  3. Перевірте версію

    Після цього переконайтеся, що нову версію справді встановлено.

Ручне встановлення (альтернатива)
Якщо оновлення не з’являється, завантажте пакет зі свого облікового запису Balbooa і встановіть його через РозширенняКеруванняВстановлення.

Офіційне джерело: via Balbooa. Переконайтеся, що встановлено щонайменше Balbooa Forms 2.4.3.2 або новіша версія.

Чи вже атакували ваш сайт?

Якщо сайт зламано, оновлення недостатньо
Оновлення закриває вразливість, але не видаляє шкідливий код, який уже завантажено на сервер. Перевірте images/baforms/uploads/ та сусідні каталоги на сторонні файли .php, перегляньте список користувачів на нові облікові записи Super User і, якщо щось знайдете, змініть усі паролі (адміністратор Joomla, FTP/SSH, база даних). Якщо маєте сумніви, доручіть фахове очищення сайту.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

Balbooa GridboxКритичнийактивно експлуатується
Helix3 FrameworkКритичнийактивно експлуатується
Astroid FrameworkКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de