Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-102425 — Scanner GUI e exploit para CVE-2026-102425, um RCE não autenticado no Balbooa Forms (com_baforms) via injeção de shortcode PHP, com varredura em massa e upload de shell. | Kitploit
Ferramentas/GitHubGitHub/tonydelouvre/cve-2026-102425
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoSegurança WebTestes de PenetraçãoUtilitários e FrameworksDesenvolvimento de PayloadsCavalo de Troia de Acesso Remoto
5há 2 diasAinda não revisado
GitHub
tonydelouvre/cve-2026-102425

CVE-2026-102425

Scanner GUI e exploit para CVE-2026-102425, um RCE não autenticado no Balbooa Forms (com_baforms) via injeção de shortcode PHP, com varredura em massa e upload de shell.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🖥️ BAForms-RCE — CVE-2026-102425 GUI

Scanner/exploit GUI dark-neon para CVE-2026-102425 — Balbooa Forms (com_baforms) 1.0.0–2.4.3.3: RCE não autenticado via injeção de shortcode de campo na ação PHP-after-submission (eval()).

Implementação GUI independente (standalone) — reescrita do zero com base no mecanismo publicado no advisory oficial. Não é um wrapper de CLI de terceiros.

CVECVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project)
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-102425
Componentecom_baforms (Balbooa Forms)
Afetados1.0.0 – 2.4.3.3 (correção ≥ 2.4.3.4)
CWECWE-94 (Code Injection)
CVSS 4.09.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

⚡ Recursos

  • URL única & Lista em massa (arquivo .txt, uma URL por linha)
  • Check — detecta com_baforms, versão do manifest, formulário público (loadAjaxForm / embed), candidatos exploráveis
  • Exploit — breakout de shortcode de campo (" ;echo MARKER;//), verificação de marker, opção de drop de uploader (up.php) + verificação de visibilidade web (shell_url)
  • LAB TEST — servidor mock local que simula o eval() do shortcode, 100% seguro para testar payloads
  • Browse… — seletor de arquivo de lista via diálogo
  • Export CSV — todos os resultados (check/exploit/lab) em um único arquivo CSV
  • hits.txt / exploited.txt — saída automática em massa
  • Multithread + timeout + barra de progresso + log colorido
  • Tema dark neon 🟢

GUI

📦 Instalação

git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py

Python 3.9+. Windows/Linux/macOS.

🚀 Como Usar

  1. Execute python main.py
  2. Insira a URL do alvo (única) ou clique em Browse… para o arquivo de lista (massa)
  3. Escolha a ação: Check (seguro, apenas detecção) ou Exploit
  4. Não tem certeza se o payload funciona? Clique em ⚡ LAB TEST — teste local sem tocar no host real
  5. Após o scan terminar, clique em 💾 Export CSV ou pegue hits.txt / exploited.txt

⚠️ Apenas para testes de segurança autorizados. Use somente em sistemas que você possui ou tem permissão por escrito para testar. O uso indevido é de sua própria responsabilidade legal.

🧪 Mecanismo (resumo)

O Balbooa Forms permite que o admin defina PHP executado após o envio do formulário. Esse PHP pode conter shortcodes de campo que são substituídos pelo valor bruto enviado pelo visitante antes do eval() — sem escaping. Explorável quando:

  1. Versão < 2.4.3.4
  2. Existe um formulário público usando a ação PHP-after-submission
  3. O shortcode do campo está dentro de uma string PHP entre aspas duplas → breakout clássico ";echo …;//

CVSS AT:P significa que a configuração vulnerável (itens 2–3) deve existir — apenas instalar o componente não é suficiente.

🩹 Remediação

  1. Atualize o Balbooa Forms para 2.4.3.4+
  2. Remova ações PHP-after-submission que usam shortcodes de campo/URL até que o patch seja aplicado
  3. Ative o reCAPTCHA nos formulários públicos
  4. Audite images/baforms/uploads/, formulários e contas de admin

📚 Referências

  • PoCbit — CVE-2026-102425
  • mysites.guru — Balbooa Forms advisories

📄 Licença

MIT — veja LICENSE.

Baixar ferramenta