CVE-2026-102425 Joomla Balbooa Forms 未授权远程代码执行漏洞
影响未授权攻击者可远程执行任意代码
AI 研判
该漏洞影响 Joomla 的 Balbooa Forms 组件(com_baforms),在 2.4.3.4 之前的版本中,攻击者可通过表单字段短代码注入,在提交后处理阶段触发 PHP eval() 执行任意代码。公开信息显示已有 PoC 及批量利用工具,属于未授权远程代码执行漏洞。
影响范围
Joomla Balbooa Forms
Joomla Balbooa Forms(com_baforms)2.4.3.4 之前的版本。具体受影响版本范围以官方公告为准,暂无更详细的公开信息。
漏洞详情
漏洞类型为未授权远程代码执行(RCE)。成因是组件在处理表单提交后逻辑时,对字段中的短代码内容未做充分过滤,并将其传入 PHP eval() 执行。攻击者构造恶意短代码字段并提交表单,即可在服务器端执行任意 PHP 代码。
利用条件与风险
利用无需认证,攻击者只需能访问目标站点的表单提交接口即可尝试利用;结合公开 PoC 与批量利用工具,实战风险较高。
修复建议
建议升级 Balbooa Forms 至 2.4.3.4 或更高版本。若无法立即升级,可考虑禁用相关表单组件或限制对 com_baforms 提交接口的访问作为临时缓解;具体修复细节以官方公告为准。
原始情报
CVE-2026-102425 PoC (PoCbit) — Joomla Balbooa Forms (com_baforms) <2.4.3.4 unauth RCE via field shortcode injection in post-submission PHP eval(). check + exploit + mass bulk. https://pocbit.org/pocs/cve-2026-102425