PT-2026-56777 · WordPress · Balbooa Forms

·

CVE-2026-56291

·

Publicado

2026-07-09

·

Atualizado

2026-09-12

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/AU:Y/U:Red
Nome do Software Vulnerável e Versões Afetadas Balbooa Forms versões anteriores a 2.4.1
Description A extensão do Joomla Balbooa Forms, instalada como o componente com baforms, contém uma falha em sua funcionalidade de upload de anexos no frontend. Este problema permite que um visitante anônimo não autenticado faça o upload de arquivos executáveis arbitrários, como arquivos .php, em uma pasta pública sem a necessidade de login ou de um token CSRF (Cross-Site Request Forgery, um valor único usado para evitar que comandos não autorizados sejam transmitidos de um usuário em quem a aplicação web confia). Isso pode levar à execução remota de código (RCE) total, onde um invasor pode executar códigos arbitrários no servidor. Este problema tem sido explorado ativamente.
Recommendations Atualize o Balbooa Forms para uma versão posterior à 2.4.0.

Exploit

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-13205
CVE-2026-56291

Produtos afetados

Balbooa Forms