Przejdź do głównej treści
Balbooa Forms 2.4.3.2 i Gallery 2.5.1.1. Aktualizacja bezpieczeństwa

Krytyczne RCE w Balbooa Forms i hardening Gallery. Aktualizacja bezpieczeństwa


Aktualizacja: po komunikacie Balbooa opublikowano rekord CVE-2026-67364 opisujący krytyczne RCE w Balbooa Forms. Pierwotna informacja producenta mówiła jedynie o wzmacnianiu zabezpieczeń. Nowy rekord potwierdza jednak, że w określonej konfiguracji wersje Forms do 2.4.3.1 pozwalają niezalogowanemu napastnikowi wykonać kod PHP.

Luka otrzymała ocenę 10,0 w CVSS 4.0. Poprawka znajduje się w Balbooa Forms 2.4.3.2. Dla Gallery nadal zalecana jest wersja 2.5.1.1, w której producent wzmocnił kontrolę dostępu i operacje na plikach. Nie ma podstaw, by przypisywać Gallery ten sam numer CVE.

Nie należy polegać wyłącznie na automatycznym powiadomieniu Joomla. Po wydaniu poprawki serwer aktualizacji lub pamięć podręczna mogą przez pewien czas nie pokazywać najnowszej wersji. W takim przypadku trzeba pobrać pakiet ręcznie ze strony Balbooa.

Na czym polega CVE-2026-67364?

Balbooa Forms pozwala administratorowi zdefiniować kod PHP wykonywany po przesłaniu formularza. W podatnej wersji parametr pobrany ze skrótu odwołującego się do adresu URL mógł trafić do takiego kodu bez bezpiecznej walidacji. Jeżeli formularz miał aktywną niestandardową obsługę PHP korzystającą z tego skrótu, anonimowy napastnik mógł doprowadzić do wykonania własnego kodu.

Wykorzystanie nie dotyczy każdej instalacji w identyczny sposób: wymaga konkretnej konfiguracji formularza, a ochrona reCAPTCHA może ograniczać możliwość wysłania żądania. Nie zmienia to oceny aktualizacji — administrator nie powinien ręcznie sprawdzać wszystkich formularzy zamiast zainstalować poprawkę.

Co jeszcze poprawiono?

Forms 2.4.3.2 wzmacnia menedżer mediów, walidację ścieżek i obrazów podpisu, sprawdzanie kwot płatności oraz obsługę skryptów uruchamianych po wysłaniu. Z wydaniem wiąże się też CVE-2026-67363, czyli możliwość manipulowania kwotą płatności w podatnych wersjach.

Gallery 2.5.1.1 otrzymała dodatkową kontrolę dostępu w menedżerze mediów i dokładniejszą walidację operacji na plikach oraz katalogach. Producent opisał tę część jako hardening bez osobnego publicznego CVE.

Wersje i pobieranie

RozszerzenieZalecana wersjaZnaczenie
Balbooa Forms2.4.3.2 lub nowszanaprawa CVE-2026-67364 i dodatkowy hardening
Balbooa Gallery2.5.1.1 lub nowszawzmocnienie kontroli dostępu i operacji plikowych

Wersje Pro pobiera się z konta klienta. Jeżeli instalator Joomla nie sygnalizuje aktualizacji, nie oznacza to, że używana wersja jest aktualna.

Co zrobić po instalacji?

  1. Wykonaj kopię plików i bazy danych.
  2. Zainstaluj poprawione pakiety bez odinstalowywania komponentów.
  3. Potwierdź numery wersji po instalacji.
  4. Przetestuj wysyłkę formularzy, upload, podpisy, płatności i własne skrypty PHP.
  5. W Gallery sprawdź przesyłanie, edycję i usuwanie obrazów na kontach z różnymi uprawnieniami.

Jeżeli Forms działał na podatnej wersji i używał kodu PHP po wysłaniu formularza, sprawdź nowe pliki PHP, konta Super Users, zadania cykliczne i logi serwera. Aktualizacja nie cofa zmian wykonanych wcześniej przez napastnika.

Źródła

Aktualizacja: 11.09.2026 | 17:44

Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

FAQ


Czy Joomla Guru może pomóc?

Tak. Możemy wykonać kopię, aktualizację, testy i kontrolę strony pod kątem śladów włamania.

Do jakiej wersji zaktualizować Gallery?

Do 2.5.1.1 lub nowszej. To wydanie wzmacnia kontrolę dostępu i operacje na plikach.

Czy Gallery ma ten sam numer CVE?

Nie. CVE-2026-67364 opisuje Balbooa Forms, a zmiany w Gallery producent przedstawił jako hardening.

Czy CVE-2026-67364 dotyczy każdej konfiguracji?

Wykorzystanie wymaga formularza z niestandardowym kodem PHP po wysłaniu i odpowiednim skrótem pobierającym parametr URL. Aktualizacja jest jednak zalecana wszystkim użytkownikom.

Czy luka wymaga logowania?

Nie. Przy podatnej konfiguracji atak może przeprowadzić anonimowy użytkownik.

Do jakiej wersji zaktualizować Balbooa Forms?

Do wersji 2.4.3.2 lub nowszej. Wydanie naprawia krytyczną podatność CVE-2026-67364.

Co zrobić, jeśli Joomla nie pokazuje aktualizacji?

Sprawdź numer na stronie producenta i pobierz pakiet ręcznie. Powiadomienie w Joomla może pojawić się z opóźnieniem.


Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl

O Marcin Równicki

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.