CVE-2026-67364
Joomla-Erweiterung - balbooa.com - Pre-Auth-PHP-Code-Injection in Balbooa Forms < 2.4.3.2
- Veröffentlicht
- 19.08.2026
- Aktualisiert
- 20.08.2026
- CNA zuweisen
- Joomla
- Beweise beobachtet
- 30.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 22,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Joomla-Erweiterung – balbooa.com – Pre-Auth-PHP-Code-Injection in Balbooa Forms < 2.4.3.2 – CWE-94 / CWE-95 | CVSS 3.1: 9.8 Kritisch (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) Der optionale benutzerdefinierte PHP-Nachbearbeitungs-Handler des Formulars wird über `eval()` ausgeführt. Der [URL-Parameter = X]-Shortcode wird durch den rohen, nicht maskierten Wert eines Query-Parameters ersetzt, wodurch ein nicht authentifizierter Angreifer beliebiges PHP injizieren kann, das serverseitig ausgeführt wird. Das CSRF-Token, das zum Erreichen des Endpunkts erforderlich ist, wird selbst anonym über eine separate Aufgabe offengelegt, bietet also keinen echten Schutz. Die Ausnutzbarkeit erfordert, dass das Formular über einen benutzerdefinierten PHP-Handler verfügt (ein dokumentiertes Builder-Feature), der diesen Shortcode referenziert, und dass keine reCAPTCHA auf dem Absenden-Button aktiviert ist.
Quellen
1- cve-2026-67363-67364Exploit
PoC- und Erkennungsvorlagen für Pre-Auth-RCE und Zahlungsmanipulation in Balbooa Forms (Joomla), einschließlich Python-Exploit und Nuclei-Erkennungsvorlage.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.