Ειδοποίηση ασφαλείας Balbooa Forms
Αν λάβατε ένα email από εμένα που σας παραπέμπει σε αυτή τη σελίδα, αυτό συμβαίνει επειδή ο ιστότοπός σας
φαίνεται να εκτελεί μια έκδοση του Balbooa Forms (το com_baforms της Balbooa, το οποίο βρίσκεται στα
αρχεία σας στις διαδρομές /components/com_baforms/ και /administrator/components/com_baforms/) που
επηρεάζεται από ένα γνωστό ζήτημα ασφαλείας. Το Balbooa Forms είναι μια επέκταση δόμησης φορμών για το
σύστημα διαχείρισης περιεχομένου Joomla. Αυτή η σελίδα εξηγεί γιατί αυτό έχει σημασία, πώς να διαβάσετε την
έκδοσή σας αξιόπιστα, και πώς να το διορθώσετε.
Αυτή η ειδοποίηση αφορά την CVE-2026-56291, μια κρίσιμη (CVSS 10.0), ενεργά αξιοποιούμενη ευπάθεια που επιτρέπει απομακρυσμένη εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας μέσω του χειρισμού επισυνάψεων αρχείων στις φόρμες front-end της επέκτασης. Επηρεάζει κάθε κυκλοφορία πριν την 2.4.1. Προστέθηκε στον κατάλογο Known Exploited Vulnerabilities της Υπηρεσίας Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) στις 10 Ιουλίου 2026.
Η κυκλοφορία που διορθώνει αυτό το ζήτημα δεν είναι η κυκλοφορία στην οποία πρέπει να αναβαθμίσετε, και αυτό είναι το πιο σημαντικό στοιχείο σε αυτή τη σελίδα. Η 2.4.1, που δημοσιεύτηκε στις 9 Ιουλίου 2026, διορθώνει όντως την CVE-2026-56291. Όμως ένα δεύτερο, ξεχωριστό ζήτημα στην ίδια επέκταση, η CVE-2026-65880, επηρεάζει τις κυκλοφορίες έως και την 2.4.2.1. Ένας διαχειριστής που ενημερώνει στην 2.4.1 ή στην 2.4.2 κλείνει επομένως την πόρτα για την οποία αφορά αυτή η ειδοποίηση, αλλά αφήνει μια άλλη ανοιχτή. Μια μεταγενέστερη κυκλοφορία, η 2.4.3.1, είναι μια ακόμη κυκλοφορία ασφαλείας που ενισχύει την ίδια διαδρομή μεταφόρτωσης. Άρα: αναβαθμίστε στο Balbooa Forms 2.4.3.1 ή νεότερο, που είναι η τρέχουσα κυκλοφορία τη στιγμή που γράφονται αυτά. Μη σταματήσετε στην 2.4.1.
Δεν υπάρχει παλαιότερη έκδοση που να είναι ασφαλής. Οι προστασίες που τερματίζουν αυτό το ζήτημα προστέθηκαν στην 2.4.1, πράγμα που σημαίνει ότι απουσίαζαν από κάθε προηγούμενη κυκλοφορία. Δεν πρόκειται για ζήτημα που εισήχθη κάπου στη μέση της ιστορίας της επέκτασης: το ίδιο το ιστορικό αλλαγών του κατασκευαστή δείχνει τη διαδρομή μεταφόρτωσης front-end να λειτουργεί αδιάλειπτα πίσω μέσα από τη σειρά 2.0.x και μέσα στην 1.x, και επιβεβαίωσα την απροστάτευτη διαχείριση απευθείας στον πηγαίο κώδικα των 2.1.x, 2.2.0 και 2.3.x. Το «η εγκατάστασή μου είναι πολύ παλιά για να επηρεάζεται» δεν αποτελεί διέξοδο εδώ, και στην πράξη πολλές από τις επηρεαζόμενες εγκαταστάσεις που βλέπω είναι πράγματι παλιές.
Δεν χρειάζεται να είναι ενεργοποιημένο τίποτα για να σας αφορά αυτό. Η προφανής υπόθεση είναι ότι ένας ιστότοπος είναι εκτεθειμένος μόνο αν δημοσιεύει μια φόρμα που δέχεται επισυναπτόμενα αρχεία, οπότε θέλω να είμαι ρητός ότι αυτό δεν ισχύει. Δεν υπάρχει καμία ρύθμιση που να βγάζει μια επηρεαζόμενη έκδοση εκτός εύρους, και η δωρεάν έκδοση της επέκτασης διανέμει τον επηρεαζόμενο κώδικα ακριβώς όπως και οι επί πληρωμή εκδόσεις, οπότε ούτε το «χρησιμοποιούμε μόνο τη δωρεάν έκδοση» αποτελεί διέξοδο. Αυτό που έχει σημασία είναι απλώς ποια έκδοση εκτελείτε.
Επειδή αυτό το ζήτημα αξιοποιήθηκε πριν υπάρξει διόρθωση, η ενημέρωση από μόνη της δεν είναι όλο το έργο. Θα πρέπει επίσης να ελέγξετε τον ιστότοπό σας για ενδείξεις ότι κάποιος έφτασε εκεί πρώτος (δείτε Αν χρησιμοποιούσατε μια επηρεαζόμενη έκδοση παρακάτω).
Πρόκειται για ζήτημα επέκτασης, όχι ζήτημα του πυρήνα Joomla. Επηρεάζει εξίσου ιστότοπους σε Joomla 4, 5 και 6: ένας πλήρως ενημερωμένος πυρήνας Joomla δεν σας προστατεύει αν η ίδια η επέκταση Balbooa Forms είναι ξεπερασμένη.
Είναι γνήσιο αυτό το μήνυμα;
Ναι. Πρόκειται για καλόπιστη ειδοποίηση υπεύθυνης δημοσιοποίησης από ανεξάρτητο ερευνητή ασφαλείας. Δεν σας ζητώ χρήματα, κωδικούς ή πρόσβαση στον ιστότοπό σας, και δεν επιχείρησα να εισβάλω σε αυτόν, να μεταφορτώσω οτιδήποτε ή να εκμεταλλευτώ οτιδήποτε.
Το μόνο που έκανα ήταν να δω αρχεία που ο ιστότοπός σας παρέχει σε κάθε επισκέπτη (με τον ίδιο τρόπο που
είναι δημόσια η αρχική σας σελίδα): τις σελίδες σας, τις διευθύνσεις των front-end assets της ίδιας της
επέκτασης που είναι γραμμένες σε αυτές, και το δημόσιο αρχείο μανιφέστου της επέκτασης. Αυτό είναι όλο.
Συγκεκριμένα δεν άγγιξα την επηρεαζόμενη λειτουργία μεταφόρτωσης, δεν υπέβαλα καμία φόρμα στον ιστότοπό
σας, και δεν ζήτησα τον κατάλογο images/baforms/uploads/ στον ιστότοπό σας ή οπουδήποτε αλλού. Αυτή η
διαδρομή εμφανίζεται παρακάτω σε αυτή τη σελίδα μόνο ως ένα σημείο για να κοιτάξετε εσείς στον δικό σας
ιστότοπο. Τίποτα σε αυτόν τον έλεγχο δεν αγγίζει τα δεδομένα σας, την περιοχή διαχείρισής σας ή οποιοδήποτε
ιδιωτικό τμήμα του ιστότοπού σας.
Αν θέλετε να επαληθεύσετε ποιος είμαι, δείτε τα στοιχεία επικοινωνίας στο τέλος αυτής της σελίδας και τη σελίδα Σχετικά.
Γιατί έχει σημασία
Το Balbooa Forms δημιουργεί φόρμες επικοινωνίας, φόρμες ερωτημάτων και παρόμοιες φόρμες σε ιστότοπους Joomla. Μέρος αυτού που προσφέρει είναι η δυνατότητα ενός επισκέπτη να επισυνάψει ένα αρχείο κατά την υποβολή μιας φόρμας.
Στις επηρεαζόμενες εκδόσεις, ο χειρισμός πίσω από αυτή τη λειτουργία μπορεί να προσπελαστεί χωρίς σύνδεση και δεν ελέγχει σωστά τι είδους αρχείο του δίνεται. Αυτός ο συνδυασμός επιτρέπει σε έναν επιτιθέμενο να τοποθετήσει στον διακομιστή σας ένα πρόγραμμα της επιλογής του και να το εκτελέσει: πλήρης απομακρυσμένη εκτέλεση κώδικα, χωρίς να απαιτείται κανένας λογαριασμός ή καμία συνεργασία από εσάς.
Αυτός δεν είναι θεωρητικός κίνδυνος. Η ευπάθεια βαθμολογήθηκε με 10.0 στα 10, τη μέγιστη βαθμολογία, και αξιοποιείται ενεργά στην πράξη. Η εκμετάλλευση παρατηρήθηκε από τις 8 Ιουλίου 2026, μία ημέρα πριν δημοσιευτεί η διόρθωση στις 9 Ιουλίου 2026, και προστέθηκε στον κατάλογο Known Exploited Vulnerabilities της Υπηρεσίας Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) στις 10 Ιουλίου 2026. Αναφέρθηκε από τον Phil Taylor της mySites.guru.
Περιγράφω αυτό στο επίπεδο που χρειάζεται ένας ιδιοκτήτης ιστότοπου για να δράσει, και όχι περισσότερο. Δεν δημοσιεύω τις λεπτομέρειες που θα επέτρεπαν σε κάποιον να το αναπαραγάγει, και θα σας παρακαλούσα να μην το δοκιμάσετε στον δικό σας ιστότοπο ή σε οποιονδήποτε άλλον. Ο έλεγχος του αριθμού έκδοσής σας, όπως περιγράφεται παρακάτω, σας λέει όλα όσα χρειάζεστε για να αποφασίσετε τι θα κάνετε.
Αν το email μου ανέφερε αυτό το ζήτημα, σημαίνει ότι η έκδοση που δηλώνει ο ιστότοπός σας είναι παλαιότερη από την 2.4.1. Δεν έλεγξα αν ο συγκεκριμένος ιστότοπός σας είναι εκμεταλλεύσιμος ή ήδη παραβιασμένος, μόνο ότι δηλώνει μια επηρεαζόμενη έκδοση.
Πώς να ελέγξετε την έκδοσή σας
Δεν χρειάζεται να με πιστέψετε για το ποια έκδοση χρησιμοποιείτε. Υπάρχουν δύο αξιόπιστοι τρόποι ελέγχου, και ένα παραπλανητικό σήμα που είναι ειδικό για αυτή την επέκταση και αξίζει να το γνωρίζετε.
Από τη διαχείριση Joomla (έγκυρη πηγή):
- Συνδεθείτε στη διαχείριση Joomla (συνήθως στο
yourdomain.com/administrator). - Μεταβείτε στο System έπειτα Manage έπειτα Extensions (ή Extensions έπειτα Manage, ανάλογα με την έκδοση Joomla σας).
- Αναζητήστε το Balbooa Forms και σημειώστε την εγκατεστημένη έκδοση.
Από το αρχείο μανιφέστου στον δίσκο: ανοίξτε το
/administrator/components/com_baforms/baforms.xml
και διαβάστε το στοιχείο <version> του. Αυτό είναι αυτό που εκτελεί πραγματικά ο ιστότοπός σας.
Προσέξτε ποιο baforms.xml διαβάζετε. Μια εγκατάσταση Joomla με αυτή την επέκταση περιέχει τρία
διαφορετικά αρχεία με αυτό το όνομα, και μόνο εκείνο στη διαδρομή παραπάνω ανήκει στο ίδιο το στοιχείο. Τα
αντίγραφα κάτω από τα /administrator/manifests/files/ και /plugins/editors-xtd/baforms/ έχουν τους
δικούς τους αριθμούς έκδοσης, οι οποίοι είναι πολύ παλαιότεροι και δεν παρακολουθούν καθόλου το στοιχείο. Αν
διαβάσετε κατά λάθος ένα από αυτά, θα υποτιμήσετε σοβαρά την έκδοσή σας.
Ο αριθμός έκδοσης στην πηγή της σελίδας σας δεν είναι αξιόπιστος. Το Balbooa Forms αποτυπώνει μια
έκδοση στις διευθύνσεις των front-end assets του, οπότε αν προβάλετε την πηγή μιας σελίδας που φέρει μια
φόρμα μπορεί να δείτε κάτι σαν ba-form.js?2.3.0.2. Αυτός ο αριθμός δεν διαβάζεται από τα αρχεία που
εξυπηρετούνται. Προέρχεται από το αντίγραφο του μανιφέστου της επέκτασης στη βάση δεδομένων της Joomla,
το οποίο ενημερώνει μόνο ο εγκαταστάτης της Joomla. Αν η επέκταση ενημερώθηκε ποτέ με αντιγραφή αρχείων
πάνω από τα παλιά αντί μέσω εγκατάστασης από τη Joomla, η σελίδα μπορεί να διαφημίζει μια έκδοση που ο
ιστότοπος δεν εκτελεί στην πραγματικότητα, και μπορεί να είναι λανθασμένη προς οποιαδήποτε κατεύθυνση: έναν
παλιό αριθμό σε ενημερωμένα αρχεία, ή έναν νέο αριθμό σε παλιά. Χρησιμοποιήστε αντ’ αυτού την οθόνη
διαχείρισης ή το αρχείο μανιφέστου στον δίσκο.
Στη συνέχεια εφαρμόστε αυτόν τον κανόνα:
- Οτιδήποτε παλαιότερο από την 2.4.1: επηρεάζεται από αυτό το ζήτημα. Δεν υπάρχει κατώφλι κάτω από το οποίο μια παλαιότερη κυκλοφορία ξαναγίνεται ασφαλής.
- 2.4.1 ή 2.4.2: διορθωμένη όσον αφορά αυτό το ζήτημα, αλλά εξακολουθεί να επηρεάζεται από την CVE-2026-65880, το ξεχωριστό ζήτημα που αναφέρθηκε παραπάνω. Συνεχίστε.
- 2.4.3.1 ή νεότερη: τρέχουσα. Εδώ θέλετε να βρίσκεστε.
Πώς να αναβαθμίσετε
Ο ασφαλέστερος δρόμος είναι να ενημερώσετε μέσα από την ίδια τη Joomla, αφού πρώτα πάρετε αντίγραφο ασφαλείας:
- Πάρτε αντίγραφο ασφαλείας του ιστότοπού σας (αρχεία και βάση δεδομένων) πριν κάνετε αλλαγές. Οι περισσότεροι πάροχοι φιλοξενίας προσφέρουν αντίγραφα ασφαλείας με ένα κλικ, ή χρησιμοποιήστε μια επέκταση αντιγράφων ασφαλείας Joomla.
- Στη διαχείριση Joomla, ανοίξτε Extensions έπειτα Manage έπειτα Update, και κάντε κλικ στο Find Updates. Αν εμφανίζεται μια ενημέρωση Balbooa Forms στη λίστα, εγκαταστήστε την από εδώ.
- Αν δεν εμφανιστεί καμία ενημέρωση εκεί, πάρτε την τελευταία κυκλοφορία απευθείας από τον κατασκευαστή, Balbooa, και εγκαταστήστε την μέσω Extensions έπειτα Install. Τόσο η δωρεάν όσο και οι επί πληρωμή εκδόσεις ενημερώνονται μέσω του ίδιου του ιστότοπου του κατασκευαστή.
- Εγκαταστήστε μέσω της Joomla, όχι με αντιγραφή αρχείων πάνω από τα παλιά. Η αντιγραφή αρχείων αφήνει την καταγραφή της έκδοσης στη Joomla μη ενημερωμένη, κάτι που είναι ακριβώς αυτό που κάνει τον αριθμό στην πηγή της σελίδας αναξιόπιστο εξαρχής, και μπορεί να αφήσει πίσω παλιά αρχεία.
- Μετά την αναβάθμιση, επιβεβαιώστε τον νέο αριθμό έκδοσης (2.4.3.1 ή νεότερη) χρησιμοποιώντας τα παραπάνω βήματα, και ελέγξτε ότι οι φόρμες σας εξακολουθούν να εμφανίζονται και να υποβάλλονται κανονικά.
Ενόσω βρίσκεστε εκεί, αξίζει να επιβεβαιώσετε ότι η ίδια η Joomla και οι άλλες σας επεκτάσεις είναι ενημερωμένες, καθώς η ίδια αρχή ισχύει για όλες τους.
Αν χρησιμοποιούσατε μια επηρεαζόμενη έκδοση
Επειδή αυτό το ζήτημα αξιοποιήθηκε πριν υπάρξει διαθέσιμη διόρθωση, ένας ιστότοπος που εκτελούσε μια επηρεαζόμενη έκδοση δεν θα πρέπει να υποθέσει ότι η ενημέρωση είναι αρκετή. Η ενημέρωση κλείνει την πόρτα, αλλά δεν σας λέει αν κάποιος είχε ήδη περάσει από αυτήν. Αξίζει να το ελέγξετε ήρεμα αντί να υποθέσετε το χειρότερο: οι περισσότεροι ιστότοποι δεν θα βρουν τίποτα.
Να τι μπορείτε (εσείς ή ο webmaster σας) να αναζητήσετε στον δικό σας ιστότοπο:
-
Απροσδόκητα αρχεία PHP στον κατάλογο μεταφορτώσεων. Αναζητήστε αρχεία
.phpοπουδήποτε κάτω από τοimages/baforms/uploads/, συμπεριλαμβανομένων όλων των υποκαταλόγων του. Τίποτα νόμιμο δεν τοποθετεί PHP εκεί. Σε διακομιστή Linux, ο έλεγχος είναι:find images/baforms/uploads -name '*.php' -type f - Λογαριασμοί διαχειριστή που δεν αναγνωρίζετε. Ελέγξτε τη λίστα χρηστών σας στο Users έπειτα Manage. Επίσης ελέγξτε τις ημερομηνίες εγγραφής στους λογαριασμούς που αναγνωρίζετε, καθώς ένας λογαριασμός που δημιουργήθηκε στις αρχές Ιουλίου 2026 και τον οποίο υποθέσατε ότι υπήρχε πάντα αξίζει μια δεύτερη ματιά.
- Αρχεία PHP αλλού στον ιστότοπο που τροποποιήθηκαν γύρω ή μετά τις αρχές Ιουλίου 2026, ιδίως όσα δεν μπορείτε να δικαιολογήσετε.
Αν βρείτε κάτι από αυτά, αντιμετωπίστε τον ιστότοπο ως παραβιασμένο: αλλάξτε όλα τα διαπιστευτήρια (διαχείριση Joomla, βάση δεδομένων, FTP/SSH, πίνακα φιλοξενίας), ελέγξτε τους λογαριασμούς χρηστών της Joomla σας και τις ομάδες στις οποίες ανήκουν, και εξετάστε την επαναφορά από αντίγραφο ασφαλείας που λήφθηκε πριν από τις 8 Ιουλίου 2026 αντί να προσπαθήσετε να καθαρίσετε τον ιστότοπο επί τόπου. Ο καθαρισμός επί τόπου είναι δύσκολο να γίνει σωστά, επειδή ένα backdoor που έχει μείνει πίσω μπορεί να αναιρέσει τον καθαρισμό. Αν ο οργανισμός σας έχει ομάδα ασφάλειας IT ή εθνικό CERT, εμπλέξτε τους.
Θέλω να είμαι σαφής: δεν έχω ελέγξει τον ιστότοπό σας για κανέναν από αυτούς τους δείκτες, και δεν γνωρίζω αν ο ιστότοπός σας επηρεάστηκε. Αυτή η λίστα βρίσκεται εδώ ώστε να μπορείτε να ελέγξετε μόνοι σας.
Δεν έχω webmaster / έχω κολλήσει
Αν δεν είστε το άτομο που συντηρεί τον ιστότοπο, παρακαλώ προωθήστε αυτή τη σελίδα σε όποιον τον συντηρεί (τον προγραμματιστή σας, την εταιρεία σας ή τον πάροχο φιλοξενίας). Θα αναγνωρίσουν γρήγορα τα παραπάνω βήματα.
Αν συντηρείτε τον ιστότοπο μόνοι σας και κολλήσετε, ευχαρίστως θα σας βοηθήσω να προσανατολιστείτε προς τη σωστή κατεύθυνση χωρίς κόστος. Επικοινωνήστε χρησιμοποιώντας τα στοιχεία επικοινωνίας παρακάτω.
Επικοινωνία
Evan Harris, Ερευνητής Ασφαλείας
- Email: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Επικοινωνώ για ζητήματα σαν αυτό αποκλειστικά για να βοηθήσω τους διαχειριστές να ασφαλίσουν τους ιστότοπούς τους. Αν προτιμάτε να μην ξαναέρθω σε επαφή, απλώς ενημερώστε με και θα το σεβαστώ.
Αναφορές
Επίσημες ειδοποιήσεις και παρακολούθηση
- Καταχώριση NVD (CVE-2026-56291)
- GitHub Advisory Database (GHSA-28f5-j5p5-xmmw)
- Κατάλογος γνωστών αξιοποιούμενων ευπαθειών CISA
Κατασκευαστής (Balbooa)
Αναφορά και ανάλυση