CVE-2026-67364
امتداد جوملا - balbooa.com - حقن كود PHP قبل المصادقة في Balbooa Forms < 2.4.3.2
- تم النشر
- 19/08/2026
- محدث
- 20/08/2026
- تخصيص CNA
- Joomla
- الأدلة المرصودة
- 30/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ملحق جوملا - balbooa.com - حقن كود PHP قبل المصادقة في Balbooa Forms < 2.4.3.2 - CWE-94 / CWE-95 | CVSS 3.1: 9.8 حرج (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) يتم تنفيذ معالج ما بعد الإرسال الاختياري المخصص بـ PHP في النموذج عبر `eval()`. يتم استبدال [الوسم القصير = X لمعامل URL] بالقيمة الخام غير المُهرَّبة لمعامل استعلام، مما يسمح لمهاجم غير مصادق بحقن كود PHP تعسفي يُنفَّذ على الخادم. رمز CSRF المطلوب للوصول إلى نقطة النهاية يتم كشفه بنفسه بشكل مجهول عبر مهمة منفصلة، لذا فهو لا يوفر حماية حقيقية. تتطلب قابلية الاستغلال أن يكون النموذج مزودًا بمعالج PHP مخصص (ميزة موثقة في المنشئ) يشير إلى ذلك الوسم القصير، وعدم وجود reCAPTCHA على زر الإرسال.
المصادر
1- cve-2026-67363-67364استغلال
إثبات المفهوم (PoC) وقوالب الكشف لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة والتلاعب بالدفع في Balbooa Forms (Joomla)، بما في ذلك استغلال بايثون وقالب كشف Nuclei.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.