Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-102425 — GUI-сканер и эксплойт для CVE-2026-102425 — неаутентифицированного RCE в Balbooa Forms (com_baforms) через инъекцию PHP-шорткода, с массовым сканированием и загрузкой шелла. | Kitploit
Инструменты/GitHubGitHub/tonydelouvre/cve-2026-102425
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияВеб-безопасностьТестирование на ПроникновениеУтилиты и фреймворкиРазработка Полезной НагрузкиТроян Удаленного Доступа
52 дней назадЕщё не проверено
GitHub
tonydelouvre/cve-2026-102425

CVE-2026-102425

GUI-сканер и эксплойт для CVE-2026-102425 — неаутентифицированного RCE в Balbooa Forms (com_baforms) через инъекцию PHP-шорткода, с массовым сканированием и загрузкой шелла.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🖥️ BAForms-RCE — CVE-2026-102425 GUI

Тёмно-неоновый GUI-сканер/эксплойт для CVE-2026-102425 — Balbooa Forms (com_baforms) 1.0.0–2.4.3.3: Неаутентифицированный RCE через инъекцию шорткода в поле PHP-after-submission action (eval()).

Самостоятельная GUI-реализация — написана с нуля на основе механизма, опубликованного в официальном advisory. Не является обёрткой над чужим CLI.

CVECVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project)
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-102425
Компонентcom_baforms (Balbooa Forms)
Затронуто1.0.0 – 2.4.3.3 (fix ≥ 2.4.3.4)
CWECWE-94 (Code Injection)
CVSS 4.09.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

⚡ Возможности

  • Single URL и Mass list (файл .txt, один URL на строку)
  • Check — обнаружение com_baforms, версии из манифеста, публичных форм (loadAjaxForm / embed), кандидатов на эксплуатацию
  • Exploit — breakout шорткода поля (" ;echo MARKER;//), проверка маркера, опция загрузки uploader (up.php) + проверка web-visible (shell_url)
  • LAB TEST — локальный mock-сервер, имитирующий eval() шорткода, 100% безопасен для тестирования payload
  • Browse… — выбор файла списка через диалог
  • Export CSV — все результаты (check/exploit/lab) в один CSV-файл
  • hits.txt / exploited.txt — автоматический вывод для mass
  • Многопоточность + timeout + progress bar + цветной лог
  • Тема dark neon 🟢

GUI

📦 Установка

git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py

Python 3.9+. Windows/Linux/macOS.

🚀 Использование

  1. Запустите python main.py
  2. Введите URL цели (single) или нажмите Browse… для файла списка (mass)
  3. Выберите действие: Check (безопасно, только обнаружение) или Exploit
  4. Не уверены, что payload сработает? Нажмите ⚡ LAB TEST — локальная проверка без обращения к реальному хосту
  5. После завершения сканирования нажмите 💾 Export CSV или возьмите hits.txt / exploited.txt

⚠️ Только авторизованное тестирование безопасности. Используйте только на системах, которыми вы владеете или имеете письменное разрешение на тестирование. Злоупотребление — ваша собственная юридическая ответственность.

🧪 Механизм (кратко)

Balbooa Forms позволяет администратору определять PHP, выполняемый после отправки формы. Этот PHP может содержать шорткод поля, который заменяется на сырое значение, отправленное посетителем, перед eval() — без экранирования. Эксплуатируется при:

  1. Версия < 2.4.3.4
  2. Существует публичная форма, использующая action PHP-after-submission
  3. Шорткод поля находится внутри строки PHP в двойных кавычках → классический breakout ";echo …;//

CVSS AT:P означает, что уязвимая конфигурация (пункты 2–3) должна присутствовать — простой установки компонента недостаточно.

🩹 Ремедиация

  1. Обновите Balbooa Forms до 2.4.3.4+
  2. Удалите action PHP-after-submission, использующие шорткоды полей/URL, до установки патча
  3. Включите reCAPTCHA на публичных формах
  4. Проведите аудит images/baforms/uploads/, форм и админ-аккаунтов

📚 Ссылки

  • PoCbit — CVE-2026-102425
  • mysites.guru — Balbooa Forms advisories

📄 Лицензия

MIT — см. LICENSE.

Скачать инструмент