CVE-2026-102425
Extension Joomla - balbooa.com - RCE non authentifiée via injection de shortcode de champ dans Balbooa Forms < 2.4.3.4
- Publié
- 29 sept. 2026
- Mise à jour
- 1 oct. 2026
- Attribution de CNA
- Joomla
- Preuve observée
- 3 oct. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XRésumé
Extension Joomla - balbooa.com - RCE non authentifiée via l'injection de shortcode de champ dans Balbooa Forms < 2.4.3.4 - Balbooa Forms prend en charge le code PHP défini par l'administrateur qui s'exécute après la soumission d'un formulaire public. La fonctionnalité prend également en charge les shortcodes de champ de formulaire à l'intérieur de ce PHP. Avant d'appeler `eval()`, le composant remplace chaque shortcode par la valeur brute soumise par le visiteur, ce qui conduit à un vecteur de RCE. Un formulaire public doit utiliser l'action facultative PHP-après-soumission du produit et interpoler un shortcode de champ contrôlé par l'attaquant à l'intérieur d'une chaîne PHP entre guillemets doubles pour être vulnérable.
Sources
PoC Python pour CVE-2026-102425 : RCE non authentifiée dans Joomla Balbooa Forms (com_baforms) via l'injection de shortcode de champ dans eval() PHP post-soumission. Modes vérification, exploitation et massif.
- CVE-2026-102425Exploit
Scanner et exploit GUI pour CVE-2026-102425, une RCE non authentifiée dans Balbooa Forms (com_baforms) via injection de shortcode PHP, avec scan de masse et upload de shell.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.