Balbooa Forms pour Balbooa Joomla – RCE non authentifiée via injection de code PHP dans les champs formulaire (Balbooa Forms < 2.4.3.4)
Mettez à jour vers Balbooa Forms >= 2.4.3.4 et retirez les capacités d’exécution de code via les champs; vérifiez les formulaires publics et désactivez les champs problématiques si nécessaire.
- Joomla / Balbooa
Le contexte
Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP défini par l’administrateur dans les soumissions publiques via un champ shortcode, entraînant une exécution de code à distance.
Vecteur d'attaque
authentification non nécessaire pour soumissions publiques; injection de code via champ formulaire et utilisation de PHP eval()
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Joomla / Balbooa | Balbooa Forms < 2.4.3.4 | non communiquée |
Non affecté : aucun élément hors périmètre web nécessaire.
Statut du correctif : voir l'avis de l'éditeur
La vulnérabilité
CVE-2026-102425 : Exécution arbitraire de code (RCE)
Balbooa Forms (Joomla extension) · CVSS 9.5
Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP via des champs de formulaire sans validation suffisante.
Impact : Exécution de code arbitraire sur le serveur, compromettant le site Joomla et les données associées
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X
Recommandations
- Mettez à jour Balbooa Forms vers la version 2.4.3.4 ou supérieure.
- Désactivez les champs qui permettent d’évaluer du PHP après soumission si non nécessaire.
Ce qu'il faut retenir
Mettez à jour vers Balbooa Forms >= 2.4.3.4 et retirez les capacités d’exécution de code via les champs; vérifiez les formulaires publics et désactivez les champs problématiques si nécessaire.
Analyse issue du bulletin de veille Kreomnis du 30 septembre 2026 (fenêtre : 29 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie