Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-102425 — Scanner et exploit GUI pour CVE-2026-102425, une RCE non authentifiée dans Balbooa Forms (com_baforms) via injection de shortcode PHP, avec scan de masse et upload de shell. | Kitploit
Outils/GitHubGitHub/tonydelouvre/cve-2026-102425
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationSécurité WebTests d'IntrusionUtilitaires et FrameworksDéveloppement de Charges UtilesCheval de Troie d'Accès à Distance
5il y a 2 joursPas encore vérifié
GitHub
tonydelouvre/cve-2026-102425

CVE-2026-102425

Scanner et exploit GUI pour CVE-2026-102425, une RCE non authentifiée dans Balbooa Forms (com_baforms) via injection de shortcode PHP, avec scan de masse et upload de shell.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🖥️ BAForms-RCE — CVE-2026-102425 GUI

Scanner/exploit GUI dark-neon pour CVE-2026-102425 — Balbooa Forms (com_baforms) 1.0.0–2.4.3.3 : RCE non authentifiée via injection de shortcode de champ dans l'action PHP-after-submission (eval()).

Implémentation GUI autonome (standalone) — réécrite de zéro à partir du mécanisme publié dans l'avis officiel. Pas un wrapper CLI tiers.

CVECVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project)
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-102425
Composantcom_baforms (Balbooa Forms)
Affecté1.0.0 – 2.4.3.3 (correctif ≥ 2.4.3.4)
CWECWE-94 (Code Injection)
CVSS 4.09.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

⚡ Fonctionnalités

  • URL unique & Liste en masse (fichier .txt, une URL par ligne)
  • Check — détection de com_baforms, version depuis le manifest, formulaire public (loadAjaxForm / embed), candidats exploitables
  • Exploit — breakout de shortcode de champ (" ;echo MARKER;//), vérification du marqueur, option de dépôt d'uploader (up.php) + vérification de visibilité web (shell_url)
  • LAB TEST — serveur mock local simulant le shortcode eval(), 100 % sûr pour tester les payloads
  • Browse… — sélecteur de fichier de liste via boîte de dialogue
  • Export CSV — tous les résultats (check/exploit/lab) dans un seul fichier CSV
  • hits.txt / exploited.txt — sortie de masse automatique
  • Multithread + timeout + barre de progression + logs colorés
  • Thème dark neon 🟢

GUI

📦 Installation

git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py

Python 3.9+. Windows/Linux/macOS.

🚀 Utilisation

  1. Lancez python main.py
  2. Saisissez l'URL cible (unique) ou cliquez sur Browse… pour un fichier de liste (masse)
  3. Choisissez l'action : Check (sûr, détection uniquement) ou Exploit
  4. Pas sûr que le payload fonctionne ? Cliquez sur ⚡ LAB TEST — test local sans toucher à un hôte réel
  5. Une fois le scan terminé, cliquez sur 💾 Export CSV ou récupérez hits.txt / exploited.txt

⚠️ Tests de sécurité autorisés uniquement. Utilisez uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite de test. Tout usage abusif relève de votre propre responsabilité légale.

🧪 Mécanisme (résumé)

Balbooa Forms permet à l'admin de définir du PHP exécuté après la soumission du formulaire. Ce PHP peut contenir un shortcode de champ remplacé par la valeur brute soumise par le visiteur avant eval() — sans échappement. Exploitable lorsque :

  1. Version < 2.4.3.4
  2. Un formulaire public utilise l'action PHP-after-submission
  3. Le shortcode de champ se trouve dans une chaîne PHP entre guillemets doubles → breakout classique ";echo …;//

CVSS AT:P signifie que la configuration vulnérable (points 2–3) doit être présente — installer le composant seul ne suffit pas.

🩹 Remédiation

  1. Mettez à jour Balbooa Forms vers 2.4.3.4+
  2. Supprimez les actions PHP-after-submission utilisant des shortcodes de champ/URL jusqu'à l'application du correctif
  3. Activez reCAPTCHA sur les formulaires publics
  4. Auditez images/baforms/uploads/, les formulaires et les comptes admin

📚 Références

  • PoCbit — CVE-2026-102425
  • mysites.guru — Balbooa Forms advisories

📄 License

MIT — voir LICENSE.

Télécharger l’outil