CVE-2026-67364
Расширение Joomla - balbooa.com - PHP-инъекция до аутентификации в Balbooa Forms < 2.4.3.2
- Опубликовано
- 19 авг. 2026 г.
- Обновлено
- 20 авг. 2026 г.
- Назначение CNA
- Joomla
- Наблюдены доказательства
- 30 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 22,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# Расширение Joomla - balbooa.com - Предварительная аутентификация PHP-инъекция кода в Balbooa Forms < 2.4.3.2 - CWE-94 / CWE-95 | CVSS 3.1: 9.8 Критический (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) Необязательный обработчик пользовательского PHP после отправки формы выполняется через `eval()`. Шорткод `[URL parameter = X]` заменяется на необработанное, неэкранированное значение параметра запроса, что позволяет неаутентифицированному злоумышленнику внедрить произвольный PHP-код, который выполняется на стороне сервера. CSRF-токен, необходимый для доступа к конечной точке, сам по себе раскрывается анонимно через отдельную задачу, поэтому он не обеспечивает реальной защиты. Для эксплуатации требуется, чтобы форма имела настроенный обработчик пользовательского PHP (документированная функция конструктора), ссылающийся на этот шорткод, и отсутствие reCAPTCHA на кнопке отправки.
Источники
1- cve-2026-67363-67364Эксплойт
PoC и шаблоны обнаружения для RCE без аутентификации и подмены платежей в Balbooa Forms (Joomla), включая эксплойт на Python и шаблон обнаружения Nuclei.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.