PT-2026-102704 · Joomla · Balbooa Forms

·

CVE-2026-101112

·

Publicado

2026-09-29

·

Atualizado

2026-10-01

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Balbooa Forms versões anteriores a 2.4.3.4
Descrição Existe um problema onde a ação pública removeTmpAttachment permite a exclusão de linhas do banco de dados e arquivos ao aceitar um ID de anexo inteiro. Embora o controlador verifique um token de sessão do Joomla para prevenir Cross-Site Request Forgery (CSRF)—um tipo de ataque que força um usuário autenticado a executar ações indesejadas—o modelo não autoriza o objeto alvo. Ele não vincula o ID do anexo à sessão que fez o upload do arquivo, ao usuário atual, ao formulário, ao campo de upload ou ao estado temporário, permitindo que qualquer convidado com um token de sessão válido exclua anexos.
Recomendações Atualize para a versão 2.4.3.4 ou posterior.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101112

Produtos afetados

Balbooa Forms