Уязвимость в Balbooa Forms позволяет загружать исполняемые файлы без авторизации
🔥 Уязвимость в Balbooa Forms позволяет загружать исполняемые файлы без авторизации
CISA внесла CVE-2026-56291 в каталог Known Exploited Vulnerabilities — эксплойт уже в дикой природе. Уязвимость в расширении Balbooa Forms: неаутентифицированная загрузка файла с опасным типом (Unrestricted Upload), позволяющая загрузить шелл на веб-сервер. CVSS 4.0 от Joomla! Project — максимальные 10.0, вектор атаки AV:N/AC:L/AT:N/PR:N/UI:N. Никакой аутентификации, никакого взаимодействия с пользователем. Итог — полный RCE на хостинге, где крутится уязвимая версия расширения. Исходный код компонента или его окружение тоже под ударом: параметры SC:H/SI:H/SA:H означают высокое влияние на смежные системы.
Balbooa Forms — коммерческое расширение для создания форм, используется на тысячах сайтов под управлением Joomla. Оно часто поставляется вместе с шаблонами «из коробки», и администраторы могут даже не подозревать о его присутствии. Масс-сканеры обновляют сигнатуры практически мгновенно — если ваш сайт не обновлён по состоянию на 8–9 июля, он уже в зоне поражения.
Информации о конкретном патче нет в бюллетене NVD, но попадание в KEV почти гарантирует, что разработчик уже выпустил обновление. Проверьте версию Balbooa Forms в компонентах Joomla. Отключите расширение, если обновление недоступно — или удалите его, если не используется. Ищите в логах POST-запросы без сессии на директории плагина: появление .php, .phtml или архивов в /components/com_balbooaforms/uploads/ (путь может варьироваться) — тревожный звонок.
Самый неприятный сюрприз здесь не в самой уязвимости, а в том, что типовой фрилансер ставит такие плагины по ТЗ «чтобы работало» и забывает. Balbooa Forms — идеальный пример класса «пассивный шелл-доступ», который годами не обновляется. Это не вопрос угроз, это вопрос инвентаризации.
По данным CISA и NVD.
#BalbooaForms #Joomla #RCE #CISA #KEV