CRITICAL🇬🇧 English

CVE-2026-65880

RCE w rozszerzeniu Balbooa Forms dla Joomla – nieuwierzytelnione wykonanie kodu

CVSS 10.0v4.0pub. 2026-07-28

Rozszerzenie Balbooa Forms (wersje poniżej 2.4.3) dla systemu Joomla zawiera krytyczną podatność umożliwiającą nieuwierzytelnione zdalne wykonanie kodu (RCE). Atakujący bez żadnych uprawnień może wykonać dowolny kod na serwerze poprzez formularz zawierający pole typu podpis (signature field).

Pokaż oryginał (EN)

Joomla Extension - balbooa.com - Unauthenticated remote code execution in Balbooa Forms < 2.4.3 - An insecure form processing logic allowed code execution for forms that include the signature field type.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej logiki przetwarzania formularzy (CWE-94 – niewłaściwa neutralizacja dyrektyw w generowanym kodzie). Gdy formularz zawiera pole typu 'signature', mechanizm przetwarzający dane wejściowe nie weryfikuje poprawnie przesyłanych treści, co pozwala na wstrzyknięcie i wykonanie złośliwego kodu po stronie serwera. Atak nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika uprzywilejowanego.

Skutki

Atakujący może wykonać dowolny kod na serwerze hostującym witrynę Joomla, co w praktyce oznacza pełne przejęcie kontroli nad aplikacją i potencjalnie całym serwerem, w tym dostęp do danych, instalację backdoorów oraz dalszy lateral movement w infrastrukturze.

Mitygacja

Należy niezwłocznie zaktualizować rozszerzenie Balbooa Forms do wersji 2.4.3 lub nowszej. Do czasu aktualizacji zaleca się wyłączenie lub usunięcie formularzy zawierających pole typu podpis (signature field). Szczegóły dostępne na stronie producenta: https://www.balbooa.com/joomla-forms

Kogo dotyczy

Rozszerzenie Balbooa Forms dla Joomla w wersjach poniżej 2.4.3 (wszystkie instalacje zawierające formularze z polem typu 'signature').

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje