CVE-2026-67363
Extensión de Joomla - balbooa.com - Manipulación del importe de pago sin autenticación previa en Balbooa Forms < 2.4.3.2
- Publicado
- 19 ago 2026
- Actualizado
- 20 ago 2026
- Asignación de CNA
- Joomla
- Evidencia observada
- 30 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 24,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Extensión de Joomla - balbooa.com - Manipulación del importe de pago sin autenticación en Balbooa Forms < 2.4.3.2 - Los endpoints stripeCharges y payAuthorize aceptan el total del cargo desde un parámetro de solicitud controlado por el cliente y lo reenvían a la pasarela de pago sin recalcularlo a partir de los precios de producto configurados en el formulario. Ninguno de los dos endpoints aplica comprobaciones de autenticación ni de CSRF. Un atacante no autenticado puede comprar cualquier artículo con precio por un importe arbitrario (p. ej., $0.01) y, además, puede falsificar líneas de artículo, cantidades y envío.
Fuentes
1- cve-2026-67363-67364Exploit
PoC y plantillas de detección para RCE sin autenticación y manipulación de pagos en Balbooa Forms (Joomla), incluyendo exploit en Python y plantilla de detección de Nuclei.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.