Veille sécuritéCMS & e-commerce
P3Élevée
Balbooa Forms stocke sans neutralisation le nom de fichier fourni lors d’un téléversement public, puis l’insère dans du HTML affiché à un administrateur. Un attaquant non authentifié peut ainsi provoquer une XSS stockée ; les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées.
JavaScriptJoomla
IdentifiantCVE-2026-101127
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifBalbooa Forms 2.4.3.4
Source : NVD — CVE-2026-101127
Analyse technique
Le nom original du fichier est enregistré dans la base de données puis concaténé à du HTML affecté à innerHTML dans l’interface d’administration.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-29 à 17:17:05.187Z, soit 19:17:05.187+02:00, dans l’intervalle demandé.
ImpactL’ouverture d’une soumission piégée peut déclencher du code JavaScript dans le navigateur d’un administrateur.
Versions affectéesBalbooa Forms antérieur à 2.4.3.4
Version corrigéeBalbooa Forms 2.4.3.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-09-29T19:17:05.187+02:00
Mise à jour2026-09-29T19:17:05.187+02:00
Action recommandée
Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).