CVE-2026-67363
Extension Joomla - balbooa.com - Altération du montant de paiement avant authentification dans Balbooa Forms < 2.4.3.2
- Publié
- 19 août 2026
- Mise à jour
- 20 août 2026
- Attribution de CNA
- Joomla
- Preuve observée
- 30 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 24,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Extension Joomla - balbooa.com - Altération du montant de paiement avant authentification dans Balbooa Forms < 2.4.3.2 Les points de terminaison `stripeCharges` et `payAuthorize` acceptent le total de la charge à partir d'un paramètre de requête contrôlé par le client et le transmettent à la passerelle de paiement sans le recalculer à partir des prix des produits configurés dans le formulaire. Aucun de ces points de terminaison n'applique de contrôles d'authentification ou de CSRF. Un attaquant non authentifié peut acheter n'importe quel article payant pour un montant arbitraire (par exemple, 0,01 $), et peut en outre falsifier les lignes d'articles, les quantités et l'expédition.
Sources
1- cve-2026-67363-67364Exploit
PoC et modèles de détection pour RCE pré-authentification et falsification de paiement dans Balbooa Forms (Joomla), incluant un exploit Python et un modèle de détection Nuclei.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.