CVE-2026-67363
Extensão Joomla - balbooa.com - Adulteração do Valor de Pagamento Pré-autenticação no Balbooa Forms < 2.4.3.2
- Publicado
- 19 de ago. de 2026
- Atualizado
- 20 de ago. de 2026
- Atribuindo CNA
- Joomla
- Evidência observada
- 30 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 24,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Extensão Joomla - balbooa.com - Adulteração do Valor de Pagamento Pré-autenticação no Balbooa Forms < 2.4.3.2 - Os endpoints stripeCharges e payAuthorize aceitam o total da cobrança de um parâmetro de requisição controlado pelo cliente e o encaminham ao gateway de pagamento sem recalculá-lo a partir dos preços de produtos configurados no formulário. Nenhum dos endpoints aplica verificações de autenticação ou CSRF. Um atacante não autenticado pode comprar qualquer item com preço por um valor arbitrário (por exemplo, US$ 0,01) e também pode forjar itens de linha, quantidades e frete.
Fontes
1- cve-2026-67363-67364Exploit
PoCs e modelos de detecção para RCE pré-autenticação e adulteração de pagamentos no Balbooa Forms (Joomla), incluindo exploit em Python e modelo de detecção Nuclei.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.