Scanner GUI ed exploit per CVE-2026-102425, un RCE non autenticato in Balbooa Forms (com_baforms) tramite iniezione di shortcode PHP, con scansione di massa e upload di shell.
Scanner/exploit GUI dark-neon per CVE-2026-102425 — Balbooa Forms (com_baforms)
1.0.0–2.4.3.3: RCE non autenticato tramite field shortcode injection nell'azione
PHP-after-submission (eval()).
Implementazione GUI autonoma (standalone) — riscritta da zero sulla base del meccanismo pubblicato nell'advisory ufficiale. Non è un wrapper CLI di terze parti.
| CVE | CVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102425 |
| Componente | com_baforms (Balbooa Forms) |
| Affected | 1.0.0 – 2.4.3.3 (fix ≥ 2.4.3.4) |
| CWE | CWE-94 (Code Injection) |
| CVSS 4.0 | 9.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
.txt, un URL per riga)com_baforms, versione dal manifest, form pubblici (loadAjaxForm / embed), candidati exploitable" ;echo MARKER;//), verifica del marker, opzione drop uploader (up.php) + verifica web-visible (shell_url)eval() dello shortcode, 100% sicuro per testare il payload
git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py
Python 3.9+. Windows/Linux/macOS.
python main.pyhits.txt / exploited.txt⚠️ Authorized security testing only. Usalo solo su sistemi che possiedi o per cui hai autorizzazione scritta ai test. L'abuso è una tua responsabilità legale.
Balbooa Forms consente all'admin di definire PHP eseguito dopo l'invio del
form. Quel PHP può contenere field shortcode sostituiti con il valore
grezzo inviato dal visitatore prima dell'eval() — senza escaping.
Exploitable quando:
";echo …;//CVSS AT:P significa che la configurazione vulnerabile (punti 2–3) deve essere presente — installare solo il componente non basta.
images/baforms/uploads/, dei form e degli account adminMIT — vedi LICENSE.