Notificare de securitate Balbooa Forms
Dacă ați primit un e-mail de la mine care vă îndrumă către această pagină, este pentru că site-ul
dumneavoastră pare să ruleze o versiune de Balbooa Forms (com_baforms al Balbooa, care se
află în fișierele dumneavoastră la /components/com_baforms/ și
/administrator/components/com_baforms/) care este afectată de o problemă de securitate cunoscută.
Balbooa Forms este o extensie pentru crearea de formulare pentru sistemul de gestionare a
conținutului Joomla. Această pagină explică de ce contează acest lucru, cum să vă citiți versiunea
în mod fiabil și cum să o remediați.
Această notificare privește CVE-2026-56291, o vulnerabilitate critică (CVSS 10.0), exploatată activ, care permite execuție de cod la distanță fără autentificare prin modul în care extensia gestionează atașamentele formularelor din front-end. Afectează toate lansările anterioare versiunii 2.4.1. A fost adăugată în catalogul Known Exploited Vulnerabilities al Agenției pentru Securitate Cibernetică și Securitatea Infrastructurii din SUA pe 10 iulie 2026.
Versiunea care remediază această problemă nu este versiunea la care trebuie să actualizați, iar acesta este cel mai important lucru de pe această pagină. 2.4.1, publicată pe 9 iulie 2026, remediază într-adevăr CVE-2026-56291. Dar o a doua vulnerabilitate, separată, din aceeași extensie, CVE-2026-65880, afectează lansările până la 2.4.2.1. Un operator care actualizează la 2.4.1 sau 2.4.2 închide, așadar, ușa despre care vorbește această notificare, dar lasă una nouă deschisă. O lansare ulterioară, 2.4.3.1, este o nouă lansare de securitate care întărește aceeași cale de încărcare. Așadar: actualizați la Balbooa Forms 2.4.3.1 sau o versiune ulterioară, care este versiunea curentă la momentul redactării acestui text. Nu vă opriți la 2.4.1.
Nu există nicio versiune mai veche care să fie sigură. Protecțiile care pun capăt acestei probleme au fost adăugate în 2.4.1, ceea ce înseamnă că lipseau din toate lansările anterioare ei. Aceasta nu este o vulnerabilitate introdusă la jumătatea istoriei extensiei: propriul changelog al producătorului arată calea de încărcare din front-end funcționând neîntrerupt înapoi prin linia 2.0.x și până în 1.x, iar eu am confirmat direct, în codul sursă al versiunilor 2.1.x, 2.2.0 și 2.3.x, că gestionarea era neprotejată. „Instalarea mea este prea veche ca să fie afectată” nu este o portiță de scăpare aici, iar în practică o mare parte dintre instalările afectate pe care le văd sunt, într-adevăr, unele vechi.
Nu trebuie activat nimic pentru ca aceasta să vi se aplice. Presupunerea evidentă este că un site este expus doar dacă publică un formular care acceptă atașamente de fișiere, așa că vreau să fiu explicit că nu acesta este cazul. Nu există nicio setare care să scoată o versiune afectată din intervalul de risc, iar ediția gratuită a extensiei include codul afectat exact ca și edițiile plătite, așa că „noi folosim doar versiunea gratuită” nu este o portiță de scăpare nici ea. Ceea ce contează este pur și simplu ce versiune rulați.
Deoarece această vulnerabilitate a fost exploatată înainte de a exista o remediere, simpla actualizare nu este întreaga sarcină. Ar trebui, de asemenea, să verificați site-ul pentru semne că cineva a ajuns acolo înaintea dumneavoastră (vedeți Dacă ați folosit o versiune afectată mai jos).
Aceasta este o vulnerabilitate de extensie, nu o vulnerabilitate a nucleului Joomla. Afectează deopotrivă site-urile de pe Joomla 4, 5 și 6: un nucleu Joomla complet actualizat nu vă protejează dacă extensia Balbooa Forms în sine nu este actualizată.
Este legitim acest mesaj?
Da. Aceasta este o notificare de bună-credință, prin divulgare responsabilă, din partea unui cercetător independent în securitate. Nu vă cer bani, parole sau acces la site-ul dumneavoastră, și nu am încercat să pătrund în el, să încarc ceva sau să exploatez ceva.
Tot ce am făcut a fost să mă uit la fișiere pe care site-ul dumneavoastră le servește fiecărui
vizitator (în același mod în care pagina dumneavoastră de start este publică): paginile
dumneavoastră, adresele resurselor proprii din front-end ale extensiei, scrise în acestea, și
fișierul manifest public al extensiei. Asta este tot. În mod special, nu am atins funcția de
încărcare afectată, nu am trimis niciun formular de pe site-ul dumneavoastră și nu am solicitat
directorul images/baforms/uploads/ de pe site-ul dumneavoastră sau oriunde altundeva. Acea cale
apare mai departe în această pagină doar ca un loc în care dumneavoastră puteți verifica pe
propriul site. Nimic din această verificare nu atinge datele dumneavoastră, zona de administrare
sau vreo parte privată a site-ului dumneavoastră.
Dacă doriți să verificați cine sunt, consultați detaliile de contact de la sfârșitul acestei pagini și pagina Despre.
De ce contează
Balbooa Forms construiește formulare de contact, formulare de solicitare și formulare similare pe site-uri Joomla. O parte din ceea ce oferă este posibilitatea ca un vizitator să atașeze un fișier atunci când trimite un formular.
În versiunile afectate, gestionarea din spatele acestei funcții poate fi accesată fără autentificare și nu verifică în mod corespunzător ce tip de fișier i se oferă. Această combinație permite unui atacator să plaseze pe serverul dumneavoastră un program la alegerea sa și să îl ruleze: execuție de cod la distanță completă, fără a fi nevoie de niciun cont și fără nicio cooperare din partea dumneavoastră.
Acesta nu este un risc teoretic. Vulnerabilitatea a primit scorul 10.0 din 10, maximul posibil, și este exploatată în mediul real. Exploatarea a fost observată începând cu 8 iulie 2026, cu o zi înainte ca remedierea să fie publicată pe 9 iulie 2026, iar Agenția pentru Securitate Cibernetică și Securitatea Infrastructurii din SUA a adăugat-o în catalogul Known Exploited Vulnerabilities pe 10 iulie 2026. A fost raportată de Phil Taylor de la mySites.guru.
Descriu acest lucru la nivelul de care are nevoie un proprietar de site pentru a acționa, și nu mai mult. Nu public detaliile care ar permite cuiva să o reproducă, și aș ruga să nu încercați acest lucru pe propriul site sau pe al altcuiva. Citirea numărului dumneavoastră de versiune, așa cum este descris mai jos, vă spune tot ce aveți nevoie pentru a decide ce aveți de făcut.
Dacă e-mailul meu a citat această problemă, înseamnă că versiunea pe care o raportează site-ul dumneavoastră este mai veche decât 2.4.1. Nu am testat dacă site-ul dumneavoastră particular este exploatabil sau deja compromis, ci doar că raportează o versiune afectată.
Cum să vă verificați versiunea
Nu trebuie să mă credeți pe cuvânt în privința versiunii pe care o rulați. Există două moduri de încredere pentru a verifica, și un semnal înșelător specific acestei extensii, care merită cunoscut.
Din zona de administrare Joomla (sursa de referință):
- Autentificați-vă în administrarea Joomla (de obicei la
yourdomain.com/administrator). - Accesați System apoi Manage apoi Extensions (sau Extensions apoi Manage, în funcție de versiunea dumneavoastră de Joomla).
- Căutați Balbooa Forms și notați versiunea instalată.
Din fișierul manifest de pe disc: deschideți
/administrator/components/com_baforms/baforms.xml
și citiți elementul <version>. Aceasta este ceea ce rulează site-ul dumneavoastră în realitate.
Fiți atent la care baforms.xml îl citiți. O instalare Joomla cu această extensie conține
trei fișiere diferite cu acest nume, și doar cel de la calea de mai sus este propriul fișier al
componentei. Copiile din /administrator/manifests/files/ și /plugins/editors-xtd/baforms/ au
propriile numere de versiune, mult mai vechi, care nu urmăresc deloc componenta. Citirea uneia
dintre acestea din greșeală va subestima considerabil versiunea dumneavoastră.
Numărul de versiune din sursa paginii dumneavoastră nu este de încredere. Balbooa Forms
marchează o versiune pe adresele resurselor sale din front-end, astfel încât, dacă vizualizați
sursa unei pagini care conține un formular, este posibil să vedeți ceva de genul
ba-form.js?2.3.0.2. Acel număr nu este citit din fișierele care sunt servite. Provine din copia
din baza de date Joomla a manifestului extensiei, pe care doar programul de instalare al Joomla o
actualizează. Dacă extensia a fost vreodată actualizată prin copierea fișierelor peste cele vechi,
în loc de instalare prin Joomla, pagina poate afișa o versiune pe care site-ul nu o rulează, și
poate greși în ambele direcții: un număr vechi pe fișiere actualizate, sau un număr nou pe fișiere
vechi. Folosiți în schimb ecranul de administrare sau fișierul manifest de pe disc.
Apoi aplicați această regulă:
- Orice versiune mai veche decât 2.4.1: afectată de această problemă. Nu există niciun prag sub care o lansare mai veche devine din nou sigură.
- 2.4.1 sau 2.4.2: remediată în ceea ce privește această problemă, dar tot afectată de CVE-2026-65880, vulnerabilitatea separată menționată mai sus. Continuați.
- 2.4.3.1 sau o versiune ulterioară: actuală. Aici este locul unde vreți să fiți.
Cum să actualizați
Cea mai sigură cale este să actualizați prin Joomla însuși, și să faceți mai întâi o copie de rezervă:
- Faceți o copie de rezervă a site-ului (fișiere și baza de date) înainte de a face modificări. Majoritatea furnizorilor de găzduire oferă copii de rezervă cu un singur clic, sau folosiți o extensie de backup pentru Joomla.
- În administrarea Joomla, deschideți Extensions apoi Manage apoi Update, și apăsați Find Updates. Dacă este listată o actualizare pentru Balbooa Forms, instalați-o de aici.
- Dacă nu apare nicio actualizare acolo, obțineți cea mai recentă lansare direct de la producător, Balbooa, și instalați-o prin Extensions apoi Install. Atât ediția gratuită, cât și edițiile plătite sunt actualizate prin site-ul propriu al producătorului.
- Instalați prin Joomla, nu prin copierea fișierelor peste cele vechi. Copierea fișierelor lasă înregistrarea versiunii din Joomla neactualizată, ceea ce face ca numărul din sursa paginii să fie nesigur în primul rând, și poate lăsa în urmă fișiere vechi.
- După actualizare, confirmați noul număr de versiune (2.4.3.1 sau o versiune ulterioară) folosind pașii de mai sus, și verificați că formularele dumneavoastră încă se afișează și se trimit normal.
Cât timp sunteți acolo, merită să confirmați că Joomla însuși și celelalte extensii ale dumneavoastră sunt actualizate, deoarece același principiu se aplică tuturor.
Dacă ați folosit o versiune afectată
Deoarece această vulnerabilitate a fost exploatată înainte ca o remediere să fie disponibilă, un site care a rulat o versiune afectată nu ar trebui să presupună că simpla actualizare este suficientă. Actualizarea închide ușa, dar nu vă spune dacă cineva a trecut deja prin ea. Merită verificat calm, nu presupunând ce e mai rău: majoritatea site-urilor nu vor găsi nimic.
Iată ce puteți căuta dumneavoastră (sau webmasterul dumneavoastră) pe propriul site:
-
Fișiere PHP neașteptate în directorul de încărcări. Căutați fișiere
.phporiunde subimages/baforms/uploads/, inclusiv în toate subdirectoarele sale. Nimic legitim nu pune PHP acolo. Pe o gazdă Linux, verificarea este:find images/baforms/uploads -name '*.php' -type f - Conturi de administrator pe care nu le recunoașteți. Revizuiți lista de utilizatori din Users apoi Manage. De asemenea, verificați datele de înregistrare ale conturilor pe care le recunoașteți, deoarece un cont creat la începutul lunii iulie 2026, pe care l-ați presupus că a existat mereu, merită o a doua privire.
- Fișiere PHP în altă parte a site-ului, modificate în jurul sau după începutul lunii iulie 2026, în special cele pe care nu le puteți justifica.
Dacă găsiți oricare dintre acestea, tratați site-ul ca fiind compromis: schimbați toate credențialele (administrarea Joomla, baza de date, FTP/SSH, panoul de găzduire), examinați conturile dumneavoastră de utilizator Joomla și grupurile din care fac parte, și luați în considerare restaurarea dintr-o copie de rezervă făcută înainte de 8 iulie 2026, mai degrabă decât să încercați să curățați site-ul pe loc. Curățarea pe loc este greu de făcut corect, deoarece un backdoor lăsat în urmă poate anula curățarea. Dacă organizația dumneavoastră are o echipă de securitate IT sau un CERT național, implicați-i.
Vreau să fiu clar: nu am verificat site-ul dumneavoastră pentru niciunul dintre acești indicatori și nu știu dacă site-ul dumneavoastră a fost afectat. Această listă este aici pentru ca dumneavoastră să puteți verifica singur.
Nu am webmaster / m-am blocat
Dacă nu sunteți persoana care întreține site-ul, vă rugăm să transmiteți această pagină persoanei care o face (dezvoltatorul web, agenția sau furnizorul de găzduire). Va recunoaște rapid pașii de mai sus.
Dacă întrețineți site-ul dumneavoastră și rămâneți blocat, sunt bucuros să vă ajut indicând direcția corectă, fără costuri. Contactați-mă folosind detaliile de contact de mai jos.
Contact
Evan Harris, cercetător în securitate
- Email: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Vă contactez în legătură cu astfel de probleme pur și simplu pentru a ajuta operatorii să își securizeze site-urile. Dacă preferați să nu mai fiți contactat din nou, spuneți-mi și voi respecta această dorință.
Referințe
Anunțuri oficiale și urmărire
- Înregistrare NVD (CVE-2026-56291)
- Baza de date GitHub Advisory (GHSA-28f5-j5p5-xmmw)
- Catalogul CISA de vulnerabilități exploatate cunoscute
Producător (Balbooa)
Raportare și analiză