CVE-2026-102425
Joomla Extension - balbooa.com - RCE no autenticada mediante inyección de shortcode de campo en Balbooa Forms < 2.4.3.4
- Publicado
- 29 sept 2026
- Actualizado
- 1 oct 2026
- Asignación de CNA
- Joomla
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XResumen
Extensión de Joomla - balbooa.com - RCE no autenticado mediante inyección de shortcode de campo en Balbooa Forms < 2.4.3.4 - Balbooa Forms admite código PHP definido por el administrador que se ejecuta tras el envío de un formulario público. La función también admite shortcodes de campos de formulario dentro de ese PHP. Antes de llamar a `eval()`, el componente reemplaza cada shortcode con el valor sin procesar enviado por el visitante, lo que da lugar a un vector de RCE. Un formulario público debe utilizar la acción opcional de PHP tras el envío del producto e interpolar un shortcode de campo controlado por el atacante dentro de una cadena PHP entre comillas dobles para ser vulnerable.
Fuentes
PoC en Python para CVE-2026-102425: RCE no autenticado en Joomla Balbooa Forms (com_baforms) mediante inyección de shortcode de campo en eval() de PHP tras el envío. Modos de comprobación, explotación y masivo.
- CVE-2026-102425Exploit
Escáner GUI y exploit para CVE-2026-102425, un RCE no autenticado en Balbooa Forms (com_baforms) mediante inyección de shortcode PHP, con escaneo masivo y carga de shell.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.