Balbooa Forms — критична вразливість безпеки Joomla
Безпечна версія: Balbooa Forms 2.4.3.2 або новіша версія · via Balbooa
Коротко про головне
com_baforms)Про що йдеться?
Balbooa Forms (com_baforms) створює контактні та реєстраційні форми для Joomla. Форми можуть приймати вкладені файли — і саме цей шлях завантаження залишався відкритим: запит на збереження вкладення з публічної частини сайту можна було виконати без входу до системи, до того ж він не перевіряв ані токен безпеки (CSRF), ані тип файлу.
Через це зловмисник може завантажити виконуваний PHP-файл. Файл потрапляє до загальнодоступного підкаталогу в каталозі завантажень, після чого його можна відкрити просто у браузері — і підкинутий код виконається на сервері (Remote Code Execution). Після цього сайт можна повністю захопити.
Наразі відомо про дві вразливості. Перша стосувалася завантаження файлів — її усунули 9 липня 2026 року у версії 2.4.1 (CVE-2026-56291). Друга з’явилася 19 серпня 2026 року: через фрагмент коду, який без перевірки бере значення з адресного рядка, зловмисник міг без входу до системи впровадити та виконати власний PHP-код (CVE-2026-67364, рівень небезпеки 10 з 10). Вразливі всі версії до 2.4.3.1 включно; безпечна лише 2.4.3.2. Важливо для правильної оцінки: друга вразливість спрацьовує лише тоді, коли форма використовує власний PHP-обробник саме з цим фрагментом коду і перед ним не стоїть reCAPTCHA — отже, вона зачіпає не кожну інсталяцію. Терміновості оновлення це не зменшує: якщо ви не можете з упевненістю сказати, що вас це не стосується, виходьте з того, що стосується. Вразливість CVE-2026-56291, за повідомленням, уже використовують у реальних атаках; публічного коду експлойта не оприлюднювали.
Чи стосується це мого сайту? – Як перевірити
- Відкрийте панель адміністратора
Увійдіть до панелі адміністратора Joomla.
- Перевірте версію
У розділі Розширення›Керування›Керування відфільтруйте список за назвою
Balbooa Formsі подивіться номер версії. - Оцініть версію
Якщо встановлено версію 2.4.3.1 або старішу, діяти потрібно негайно.
- Пошукайте сліди атаки
Перевірте каталог images/baforms/uploads/ на сторонні файли
.php, а список користувачів — на невідомі облікові записи адміністраторів.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть Balbooa Forms
Виберіть відповідний запис і оновіть розширення до версії 2.4.3.2 або новішої.
- Перевірте версію
Після цього переконайтеся, що нову версію справді встановлено.
Офіційне джерело: via Balbooa. Переконайтеся, що встановлено щонайменше Balbooa Forms 2.4.3.2 або новіша версія.
Чи вже атакували ваш сайт?
.php, перегляньте список користувачів на нові облікові записи Super User і, якщо щось знайдете, змініть усі паролі (адміністратор Joomla, FTP/SSH, база даних). Якщо маєте сумніви, доручіть фахове очищення сайту.Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Первинне повідомлення — mySites.guruБюлетень безпеки з технічними подробицями
- Balbooa (виробник)Оновлення доступне через оновлювач Joomla або ваш обліковий запис Balbooa
- CVE-2026-56291 (CVE.org)Офіційний запис CVE
- Joomla Vulnerable Extensions List (VEL)Перелік вразливих розширень, який веде спільнота
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Схожі вразливості
Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.
Хто підтримує цей сайт
htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.
fc-hosting.deСпеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.
website-bereinigung.deПідтримайте цей проєкт
Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.
Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.
Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.
bauschildundservice.deПрофесійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.
defendersoft.czТуристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.
onlineweg.deКреативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.
criadero.deПостачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.
jahnedv.deКонсультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.
isari-consult.de