we_are_coded.by CODE · Светът, декодиран
EN
CISA

Четири разширения за Joomla влязоха в списъка на активно експлоатираните за четири дни

CISA (KEVСигурност

CISA добави Balbooa Forms и iCagenda в каталога си с уязвимости, които се експлоатират точно сега. И двете позволяват качване на файл без парола и изпълнение на код на сървъра. Три дни по-рано в списъка влязоха още две разширения за Joomla. Със същата дупка.

Накратко
  • CVE-2026-56291 (Balbooa Forms) и CVE-2026-48939 (iCagenda) влязоха в KEV каталога на CISA на 10 юли 2026.
  • И двете: неавтентикирано качване на файл, водещо до изпълнение на код. CVSS 9.8 (v3.1) / 10.0 (v4.0).
  • На 7 юли в същия каталог влязоха SP Page Builder (CVE-2026-48908) и Page Builder CK (CVE-2026-56290) със същия профил.
Проверено на11 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

CISA потвърди активна експлоатация на две уязвимости в разширения за Joomla (система за управление на сайтове). Balbooa Forms и iCagenda влязоха в каталога KEV на 10 юли - и двете с един и същ механизъм: качване на файл без парола, което води до изпълнение на код на сървъра. Не е изолиран случай. Три дни по-рано в същия каталог влязоха SP Page Builder и Page Builder CK, с практически същия пробив. Четирима различни автора. Една и съща грешка, за четири дни.

Фактите: CVE-2026-56291 (Balbooa Forms, версии 1.0 до 2.4.0, поправено в 2.4.1 от 9 юли 2026) и CVE-2026-48939 (iCagenda, версии 3.2.1 до 3.9.14 и 4.0.0 до 4.0.7, поправено в 3.9.15 и 4.0.8). И двете с оценка 9.8 по CVSS v3.1 и 10.0 по v4.0, добавени в каталога KEV на CISA на 10 юли 2026. Случаят Balbooa е потвърден zero-day: изследователите документират атаки в реални сървърни логове преди излизането на кръпката. Данни за ransomware кампания няма, полето в каталога е отбелязано като неизвестно. На 7 юли 2026 CISA добави CVE-2026-48908 (SP Page Builder на JoomShaper) и CVE-2026-56290 (Page Builder CK на Joomlack) със същия тип пробив. Срокът за федералните агенции в САЩ е три дни, до 13 юли 2026, по директива BOD 26-04 (задължителна заповед на CISA).

Без вода - да си в този каталог значи едно: CISA е видяла реални атаки, не теория. На практика изглежда така - качваш файл в поле за прикачен документ или лого, и той се изпълнява като код на сървъра, без парола. Дупката не е в Joomla, а в разширенията. Четирима различни автора са допуснали едно и също - приемат качен файл, без да проверят какво е. Ядрото го поддържа екип с процес. Разширението го поддържа един човек в свободното си време. Атакуващите не търсят Joomla. Търсят разширението.

Четири разширения. Четирима автори. Една и съща грешка. Четири дни.

Действието е просто. Имаш ли Balbooa Forms, обнови до 2.4.1. Имаш ли iCagenda, обнови до 3.9.15 или 4.0.8. Провери и двата page builder-а, ако са ти инсталирани. И си направи труда да изброиш какви разширения изобщо въртиш - това важи за всяка система с плъгини, включително WordPress. Никой не пази списък на чуждия код, който сам е пуснал в сайта си. Точно там е входът.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA (KEV, 10.07.2026)→NVD - CVE-2026-56291→NVD - CVE-2026-48939
Оригинал: https://wearecoded.com/articles/cisa-kev-joomla-extensions-wave.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини