Aller au contenu
Kreomnis.Vigie
CVE-2026-102425Critique9.5

Balbooa Forms pour Balbooa Joomla – RCE non authentifiée via injection de code PHP dans les champs formulaire (Balbooa Forms < 2.4.3.4)

Publiée le 30/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 30/09/2026 · fenêtre 29 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettez à jour vers Balbooa Forms >= 2.4.3.4 et retirez les capacités d’exécution de code via les champs; vérifiez les formulaires publics et désactivez les champs problématiques si nécessaire.

voir l'avis de l'éditeur
CVSS 4.0
9.5
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Joomla / Balbooa

Le contexte

Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP défini par l’administrateur dans les soumissions publiques via un champ shortcode, entraînant une exécution de code à distance.

Vecteur d'attaque

authentification non nécessaire pour soumissions publiques; injection de code via champ formulaire et utilisation de PHP eval()

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Joomla / Balbooa | Balbooa Forms < 2.4.3.4 | non communiquée |

Non affecté : aucun élément hors périmètre web nécessaire.

Statut du correctif : voir l'avis de l'éditeur

La vulnérabilité

CVE-2026-102425 : Exécution arbitraire de code (RCE)

Balbooa Forms (Joomla extension) · CVSS 9.5

Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP via des champs de formulaire sans validation suffisante.

Impact : Exécution de code arbitraire sur le serveur, compromettant le site Joomla et les données associées

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X

Recommandations

  • Mettez à jour Balbooa Forms vers la version 2.4.3.4 ou supérieure.
  • Désactivez les champs qui permettent d’évaluer du PHP après soumission si non nécessaire.

Ce qu'il faut retenir

Mettez à jour vers Balbooa Forms >= 2.4.3.4 et retirez les capacités d’exécution de code via les champs; vérifiez les formulaires publics et désactivez les champs problématiques si nécessaire.

Analyse issue du bulletin de veille Kreomnis du 30 septembre 2026 (fenêtre : 29 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#balbooa-joomla#execution-arbitraire-de