
针对 CVE-2026-102425 的 GUI 扫描器与漏洞利用工具,该漏洞是 Balbooa Forms(com_baforms)中通过 PHP 短代码注入实现的未认证 RCE,支持批量扫描与 shell 上传。
暗色霓虹 GUI 扫描器/漏洞利用工具,针对 CVE-2026-102425 — Balbooa Forms (com_baforms)
1.0.0–2.4.3.3:通过字段短代码注入在 PHP-after-submission 动作中实现未认证 RCE
(eval())。
独立 GUI 实现 — 根据官方公告中公开的机制从零重写。 并非其他方的 CLI 封装。
| CVE | CVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102425 |
| 组件 | com_baforms (Balbooa Forms) |
| 受影响版本 | 1.0.0 – 2.4.3.3 (修复 ≥ 2.4.3.4) |
| CWE | CWE-94 (Code Injection) |
| CVSS 4.0 | 9.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
.txt 文件,每行一个 URL)com_baforms、从 manifest 获取版本、公开表单(loadAjaxForm / embed)、可利用候选" ;echo MARKER;//)、验证 marker、可选投放上传器(up.php)+ 验证 Web 可见(shell_url)eval() 短代码,100% 安全用于测试 payload
git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py
Python 3.9+。Windows/Linux/macOS。
python main.pyhits.txt / exploited.txt⚠️ 仅限授权安全测试。 仅可用于您拥有或已获得书面测试许可的系统。 滥用行为由您自行承担法律责任。
Balbooa Forms 允许管理员定义表单提交后执行的 PHP。该 PHP 可以包含
字段短代码,在 eval() 之前会被替换为访客提交的原始值 — 无转义。
在以下情况下可利用:
";echo …;//CVSS AT:P 意味着易受攻击的配置(第 2–3 项)必须存在 — 仅安装组件并不足够。
images/baforms/uploads/、表单和管理员账户MIT — 参见 LICENSE。