Aller au contenu
Développeur Full Stack
, , ,

Exécution de code à distance dans Balbooa Forms pour Joomla

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

CVE-2026-102425 concerne Balbooa Forms pour Joomla : une injection de valeur de champ dans le traitement PHP après soumission d’un formulaire peut conduire à une exécution de code à distance sans authentification. Le candidat NVD indique que la faille touche les versions antérieures à 2.4.3.4 ; mettez à jour vers cette version ou une version ultérieure.

JoomlaPHP
IdentifiantCVE-2026-102425
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.4.3.4

Source : NVD — CVE-2026-102425

Analyse technique

La faille concerne l’action PHP facultative exécutée après soumission et l’interpolation d’un shortcode de champ contrôlé par l’utilisateur dans une chaîne PHP entre guillemets doubles, avant l’appel à eval().

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-09-29 à 17:17:06.210Z, soit 19:17:06.210+02:00, dans l’intervalle demandé. L’heure de publication est retenue comme événement daté ; cette synthèse reste limitée à la borne de fin.
ImpactExécution de code à distance sans authentification dans les configurations vulnérables.
Versions affectéesBalbooa Forms antérieur à 2.4.3.4
Version corrigée2.4.3.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.5
Publication2026-09-29T17:17:06.210Z
Mise à jour2026-09-29T17:17:06.210Z

Action recommandée

Mettre à jour Balbooa Forms vers la version 2.4.3.4 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :