# CVE-2026-102425 : Balbooa Forms pour Balbooa Joomla – RCE non authentifiée via injection de code PHP dans les champs formulaire (Balbooa Forms < 2.4.3.4)

> Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP défini par l’administrateur dans les soumissions publiques via un champ shortcode, entraînant une exécution de code à distance.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-102425-balbooa-joomla
- Sévérité : Critique · CVSS 9.5 · CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X
- CISA KEV (exploitation observée) : non
- Éditeur : Balbooa / Joomla
- Produits : Joomla / Balbooa
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 30 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 30 septembre 2026 (29 septembre 2026)
- Mots clés : balbooa-joomla, execution-arbitraire-de

## Action recommandée

Mettez à jour vers Balbooa Forms >= 2.4.3.4 et retirez les capacités d’exécution de code via les champs; vérifiez les formulaires publics et désactivez les champs problématiques si nécessaire.

## Le contexte

Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP défini par l’administrateur dans les soumissions publiques via un champ shortcode, entraînant une exécution de code à distance.

## Vecteur d'attaque

authentification non nécessaire pour soumissions publiques; injection de code via champ formulaire et utilisation de PHP eval()

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Joomla / Balbooa | Balbooa Forms \< 2.4.3.4 | non communiquée |

Non affecté : aucun élément hors périmètre web nécessaire.

Statut du correctif : voir l'avis de l'éditeur

## La vulnérabilité

### CVE-2026-102425 : Exécution arbitraire de code (RCE)

Balbooa Forms (Joomla extension) · CVSS 9.5

Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP via des champs de formulaire sans validation suffisante.

Impact : Exécution de code arbitraire sur le serveur, compromettant le site Joomla et les données associées

`CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X`

## Recommandations

- Mettez à jour Balbooa Forms vers la version 2.4.3.4 ou supérieure.
- Désactivez les champs qui permettent d’évaluer du PHP après soumission si non nécessaire.

## Ce qu'il faut retenir

Mettez à jour vers Balbooa Forms >= 2.4.3.4 et retirez les capacités d’exécution de code via les champs; vérifiez les formulaires publics et désactivez les champs problématiques si nécessaire.

Analyse issue du bulletin de veille Kreomnis du 30 septembre 2026 (fenêtre : 29 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Security Advisories — Balbooa Forms](https://github.com/advisories) (vendor)
- [NIST NVD — CVE-2026-102425](https://nvd.nist.gov/vuln/detail/CVE-2026-102425) (nvd)
- [Balbooa — News / Security](https://balbooa.com) (vendor)
- [CVE-2026-102425 : source primaire](https://github.com/advisories/GHSA-r3hx-8v55-pg55) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-102425-balbooa-joomla. Analyse à usage défensif uniquement.
