GUI-Scanner und Exploit für CVE-2026-102425, eine unauthentifizierte RCE in Balbooa Forms (com_baforms) über PHP-Shortcode-Injection, mit Massenscanning und Shell-Upload.
Dark-Neon-GUI-Scanner/Exploit für CVE-2026-102425 — Balbooa Forms (com_baforms)
1.0.0–2.4.3.3: Unauthenticated RCE via Field-Shortcode-Injection in der
PHP-after-submission-Action (eval()).
Eigenständige GUI-Implementierung (standalone) — von Grund auf neu geschrieben basierend auf dem in der offiziellen Advisory veröffentlichten Mechanismus. Kein Wrapper für die CLI Dritter.
| CVE | CVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102425 |
| Komponente | com_baforms (Balbooa Forms) |
| Betroffen | 1.0.0 – 2.4.3.3 (Fix ≥ 2.4.3.4) |
| CWE | CWE-94 (Code Injection) |
| CVSS 4.0 | 9.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
.txt, eine URL pro Zeile)com_baforms, Version aus dem Manifest, öffentliche Formulare (loadAjaxForm / Embed), exploitbare Kandidaten" ;echo MARKER;//), Marker-Verifikation, Option zum Ablegen eines Uploaders (up.php) + Verifikation der Web-Sichtbarkeit (shell_url)eval()-Shortcode-Verhalten simuliert, 100 % sicher zum Testen von Payloads
git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py
Python 3.9+. Windows/Linux/macOS.
python main.py ausführenhits.txt / exploited.txt entnehmen⚠️ Nur autorisiertes Sicherheitstesting. Nur auf Systemen verwenden, die Ihnen gehören oder für die Sie eine schriftliche Genehmigung zum Testen haben. Missbrauch liegt in Ihrer eigenen rechtlichen Verantwortung.
Balbooa Forms erlaubt es Administratoren, PHP zu definieren, das nach dem
Absenden des Formulars ausgeführt wird. Dieses PHP kann Field-Shortcodes
enthalten, die vor eval() durch den rohen, vom Besucher übermittelten Wert
ersetzt werden — ohne Escaping. Exploitbar, wenn:
";echo …;//CVSS AT:P bedeutet, dass die verwundbare Konfiguration (Punkte 2–3) vorhanden sein muss — die bloße Installation der Komponente reicht nicht aus.
images/baforms/uploads/, Formulare und Admin-Konten prüfenMIT — siehe LICENSE.