Rozszerzenie Balbooa Forms dla Joomla w wersjach przed 2.4.1 umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnych plików wykonywalnych na serwer. Podatność prowadzi do pełnego przejęcia serwera poprzez zdalne wykonanie kodu (RCE) i jest aktywnie wykorzystywana.
▸ Pokaż oryginał (EN)
Joomla Extension - balbooa.com - Unauthenticated file upload in Balbooa Forms extension < 2.4.1 - The Joomla extension Balbooa Forms is vulnerable to an unauthenticated arbitrary file upload that allows uploading executable files and leads to full RCE.
Błąd (CWE-434 – Unrestricted Upload of File with Dangerous Type) polega na braku odpowiedniej walidacji typów przesyłanych plików w mechanizmie upload formularzy. Atakujący bez żadnego uwierzytelnienia może przesłać plik wykonywalny (np. webshell PHP) za pośrednictwem publicznego endpointu rozszerzenia. Po umieszczeniu pliku na serwerze możliwe jest jego bezpośrednie wykonanie, co daje atakującemu pełną kontrolę nad środowiskiem hostingowym.
Atakujący może uzyskać pełne zdalne wykonanie kodu (RCE) na serwerze bez żadnego uwierzytelnienia, co w praktyce oznacza możliwość przejęcia kontroli nad serwerem, kradzieży danych, instalacji backdoorów oraz lateral movement w sieci wewnętrznej.
Należy natychmiast zaktualizować rozszerzenie Balbooa Forms do wersji 2.4.1 lub nowszej. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do endpointów upload rozszerzenia na poziomie firewalla lub serwera WWW oraz monitorowanie katalogów pod kątem nieautoryzowanych plików.
Rozszerzenie Balbooa Forms dla Joomla w wersjach starszych niż 2.4.1
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Wektor CVSS 4.0 wynosi 10.0 (maksymalny). Opublikowana 9 lipca 2026 r.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:RedBalbooa Forms
APPBalbooa< 2.4.1
CISA KEV — szczegółyi
- Dostawcai
- Balbooa
- Produkti
- Forms
- Data dodania do KEVi
- 10 lipca 2026
- Termin remediation (USA)i
- 13 lipca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (zobacz URL w Notatkach) i wytycznymi CISA "Forensics Triage Requirements" (zobacz URL w Notatkach). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne. Interesariusze odpowiadają za ocenę ekspozycji internetowej każdego zasobu i zapewnienie zgodności z wytycznymi łatania BOD 26-04.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Balbooa Forms zawiera niezrestrykcjonowane przesyłanie pliku niebezpiecznego typu, co umożliwia nieuwierzytelnioną dowolną transmisję pliku, która mogłaby pozwolić na przesyłanie plików wykonywalnych prowadzące do pełnego RCE.
▸ Pokaż oryginał (EN)
Balbooa Forms contains an unrestricted upload of file with dangerous type vulnerability that allows an unauthenticated arbitrary file upload which could allow uploading of executable files leading to full RCE.
Powiązane podatności
Privilege Escalation w rozszerzeniu Joomla Gridbox – rejestracja z uprawnieniami admina
Joomla Gridbox: nieautoryzowany upload plików prowadzący do RCE
Path Traversal w rozszerzeniu Joomla Gridbox — odczyt dowolnych plików bez uwierzytelnienia
Joomla Gridbox: nieautoryzowany reset hasła dowolnego użytkownika
Przejęcie konta użytkownika w rozszerzeniu Joomla Gridbox (balbooa.com)