CVE-2026-102425
إضافة Joomla - balbooa.com - تنفيذ تعليمات برمجية عن بُعد دون مصادقة عبر حقن shortcode للحقل في Balbooa Forms < 2.4.3.4
- تم النشر
- 29/09/2026
- محدث
- 01/10/2026
- تخصيص CNA
- Joomla
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xملخص
إضافة Joomla - balbooa.com - تنفيذ تعليمات برمجية عن بُعد (RCE) دون مصادقة عبر حقن اختصار الحقل (shortcode injection) في Balbooa Forms < 2.4.3.4 - يدعم Balbooa Forms كود PHP المُعرَّف من قِبل المسؤول والذي يعمل بعد إرسال نموذج عام. تدعم الميزة أيضًا اختصارات حقول النموذج داخل كود PHP هذا. قبل استدعاء `eval()`، تستبدل الإضافة كل اختصار بالقيمة الخام المُرسَلة من الزائر، مما يؤدي إلى ناقل RCE. يجب أن يستخدم نموذج عام إجراء PHP-after-submission الاختياري للمنتج ويُدرِج اختصار حقل يتحكم فيه المهاجم داخل سلسلة PHP محاطة بعلامات اقتباس مزدوجة ليكون عرضة للثغرة.
المصادر
Python PoC لـ CVE-2026-102425: تنفيذ أوامر عن بُعد (RCE) دون مصادقة في Joomla Balbooa Forms (com_baforms) عبر حقن shortcode للحقل في PHP eval() بعد الإرسال. أوضاع الفحص والاستغلال والجماعية.
- CVE-2026-102425استغلال
ماسح ضوئي بواجهة رسومية واستغلال لـ CVE-2026-102425، وهو RCE غير مُصادَق عليه في Balbooa Forms (com_baforms) عبر حقن PHP shortcode، مع المسح الضوئي الجماعي ورفع shell.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.