Aller au contenu
Développeur Full Stack
, , ,

Balbooa Forms : XSS stockée via le nom d’un fichier téléversé

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Balbooa Forms stocke sans neutralisation le nom de fichier fourni lors d’un téléversement public, puis l’insère dans du HTML affiché à un administrateur. Un attaquant non authentifié peut ainsi provoquer une XSS stockée ; les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées.

JavaScriptJoomla
IdentifiantCVE-2026-101127
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifBalbooa Forms 2.4.3.4

Source : NVD — CVE-2026-101127

Analyse technique

Le nom original du fichier est enregistré dans la base de données puis concaténé à du HTML affecté à innerHTML dans l’interface d’administration.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-29 à 17:17:05.187Z, soit 19:17:05.187+02:00, dans l’intervalle demandé.
ImpactL’ouverture d’une soumission piégée peut déclencher du code JavaScript dans le navigateur d’un administrateur.
Versions affectéesBalbooa Forms antérieur à 2.4.3.4
Version corrigéeBalbooa Forms 2.4.3.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-09-29T19:17:05.187+02:00
Mise à jour2026-09-29T19:17:05.187+02:00

Action recommandée

Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :