GUI scanner and exploit for CVE-2026-102425, an unauthenticated RCE in Balbooa Forms (com_baforms) via PHP shortcode injection, with mass scanning and shell upload.
Dark-neon GUI scanner/exploit untuk CVE-2026-102425 — Balbooa Forms (com_baforms)
1.0.0–2.4.3.3: Unauthenticated RCE via field shortcode injection pada
PHP-after-submission action (eval()).
Implementasi GUI mandiri (standalone) — ditulis ulang dari nol berdasarkan mekanisme yang dipublikasikan di advisory resmi. Bukan wrapper CLI pihak lain.
| CVE | CVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102425 |
| Komponen | com_baforms (Balbooa Forms) |
| Affected | 1.0.0 – 2.4.3.3 (fix ≥ 2.4.3.4) |
| CWE | CWE-94 (Code Injection) |
| CVSS 4.0 | 9.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
.txt, satu URL per baris)com_baforms, versi dari manifest, form publik (loadAjaxForm / embed), kandidat exploitable" ;echo MARKER;//), verifikasi marker, opsi drop uploader (up.php) + verifikasi web-visible (shell_url)eval() shortcode, 100% aman untuk uji payload
git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py
Python 3.9+. Windows/Linux/macOS.
python main.pyhits.txt / exploited.txt⚠️ Authorized security testing only. Gunakan hanya pada sistem yang Anda miliki atau punya izin tertulis untuk menguji. Penyalahgunaan adalah tanggung jawab hukum Anda sendiri.
Balbooa Forms mengizinkan admin mendefinisikan PHP yang dieksekusi setelah
form disubmit. PHP tersebut bisa berisi field shortcode yang diganti
dengan nilai mentah yang disubmit visitor sebelum eval() — tanpa escaping.
Exploitable ketika:
";echo …;//CVSS AT:P berarti konfigurasi rentan (item 2–3) harus ada — install komponen saja tidak cukup.
images/baforms/uploads/, form, dan akun adminMIT — lihat LICENSE.