Veille sécuritéBackend & données
P3Critique
CVE-2026-102425 concerne Balbooa Forms pour Joomla : une injection de valeur de champ dans le traitement PHP après soumission d’un formulaire peut conduire à une exécution de code à distance sans authentification. Le candidat NVD indique que la faille touche les versions antérieures à 2.4.3.4 ; mettez à jour vers cette version ou une version ultérieure.
JoomlaPHP
IdentifiantCVE-2026-102425
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.4.3.4
Source : NVD — CVE-2026-102425
Analyse technique
La faille concerne l’action PHP facultative exécutée après soumission et l’interpolation d’un shortcode de champ contrôlé par l’utilisateur dans une chaîne PHP entre guillemets doubles, avant l’appel à eval().
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-09-29 à 17:17:06.210Z, soit 19:17:06.210+02:00, dans l’intervalle demandé. L’heure de publication est retenue comme événement daté ; cette synthèse reste limitée à la borne de fin.
ImpactExécution de code à distance sans authentification dans les configurations vulnérables.
Versions affectéesBalbooa Forms antérieur à 2.4.3.4
Version corrigée2.4.3.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.5
Publication2026-09-29T17:17:06.210Z
Mise à jour2026-09-29T17:17:06.210Z
Action recommandée
Mettre à jour Balbooa Forms vers la version 2.4.3.4 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).