
Escáner GUI y exploit para CVE-2026-102425, un RCE no autenticado en Balbooa Forms (com_baforms) mediante inyección de shortcode PHP, con escaneo masivo y carga de shell.
Escáner/exploit GUI dark-neon para CVE-2026-102425 — Balbooa Forms (com_baforms)
1.0.0–2.4.3.3: RCE no autenticado mediante inyección de shortcode de campo en la
acción PHP-after-submission (eval()).
Implementación GUI independiente (standalone) — reescrita desde cero basándose en el mecanismo publicado en el advisory oficial. No es un wrapper CLI de terceros.
| CVE | CVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102425 |
| Componente | com_baforms (Balbooa Forms) |
| Afectado | 1.0.0 – 2.4.3.3 (fix ≥ 2.4.3.4) |
| CWE | CWE-94 (Code Injection) |
| CVSS 4.0 | 9.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
.txt, una URL por línea)com_baforms, versión desde el manifest, formulario público (loadAjaxForm / embed), candidatos explotables" ;echo MARKER;//), verificación de marker, opción de drop uploader (up.php) + verificación web-visible (shell_url)eval() del shortcode, 100% seguro para probar payloads
git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py
Python 3.9+. Windows/Linux/macOS.
python main.pyhits.txt / exploited.txt⚠️ Authorized security testing only. Úsalo solo en sistemas que poseas o para los que tengas permiso por escrito para probar. El mal uso es tu propia responsabilidad legal.
Balbooa Forms permite al admin definir PHP que se ejecuta después de
enviar el formulario. Ese PHP puede contener shortcodes de campo que se
reemplazan con el valor crudo enviado por el visitante antes de eval() — sin escaping.
Explotable cuando:
";echo …;//CVSS AT:P significa que la configuración vulnerable (puntos 2–3) debe existir — solo instalar el componente no es suficiente.
images/baforms/uploads/, los formularios y las cuentas de adminMIT — ver LICENSE.