CVE-2026-67364
Extensión de Joomla - balbooa.com - Inyección de código PHP antes de la autenticación en Balbooa Forms < 2.4.3.2
- Publicado
- 19 ago 2026
- Actualizado
- 20 ago 2026
- Asignación de CNA
- Joomla
- Evidencia observada
- 30 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 22,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Extensión de Joomla - balbooa.com - Inyección de Código PHP Pre-autenticación en Balbooa Forms < 2.4.3.2 - CWE-94 / CWE-95 | CVSS 3.1: 9.8 Crítico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) El manejador opcional de PHP personalizado posterior al envío del formulario se ejecuta mediante eval(). El shortcode [parámetro URL = X] se sustituye por el valor crudo y sin escapar de un parámetro de consulta, lo que permite a un atacante no autenticado inyectar PHP arbitrario que se ejecuta en el servidor. El token CSRF necesario para alcanzar el endpoint se divulga de forma anónima a través de una tarea separada, por lo que no proporciona protección real. La explotabilidad requiere que el formulario tenga configurado un manejador de PHP personalizado (una característica documentada del constructor) que haga referencia a ese shortcode, y que no haya reCAPTCHA en el botón de envío.
Fuentes
1- cve-2026-67363-67364Exploit
PoC y plantillas de detección para RCE sin autenticación y manipulación de pagos en Balbooa Forms (Joomla), incluyendo exploit en Python y plantilla de detección de Nuclei.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.