CISA добави Balbooa Forms и iCagenda в каталога си с уязвимости, които се експлоатират точно сега. И двете позволяват качване на файл без парола и изпълнение на код на сървъра. Три дни по-рано в списъка влязоха още две разширения за Joomla. Със същата дупка.
- CVE-2026-56291 (Balbooa Forms) и CVE-2026-48939 (iCagenda) влязоха в KEV каталога на CISA на 10 юли 2026.
- И двете: неавтентикирано качване на файл, водещо до изпълнение на код. CVSS 9.8 (v3.1) / 10.0 (v4.0).
- На 7 юли в същия каталог влязоха SP Page Builder (CVE-2026-48908) и Page Builder CK (CVE-2026-56290) със същия профил.
CISA потвърди активна експлоатация на две уязвимости в разширения за Joomla (система за управление на сайтове). Balbooa Forms и iCagenda влязоха в каталога KEV на 10 юли - и двете с един и същ механизъм: качване на файл без парола, което води до изпълнение на код на сървъра. Не е изолиран случай. Три дни по-рано в същия каталог влязоха SP Page Builder и Page Builder CK, с практически същия пробив. Четирима различни автора. Една и съща грешка, за четири дни.
Без вода - да си в този каталог значи едно: CISA е видяла реални атаки, не теория. На практика изглежда така - качваш файл в поле за прикачен документ или лого, и той се изпълнява като код на сървъра, без парола. Дупката не е в Joomla, а в разширенията. Четирима различни автора са допуснали едно и също - приемат качен файл, без да проверят какво е. Ядрото го поддържа екип с процес. Разширението го поддържа един човек в свободното си време. Атакуващите не търсят Joomla. Търсят разширението.
Действието е просто. Имаш ли Balbooa Forms, обнови до 2.4.1. Имаш ли iCagenda, обнови до 3.9.15 или 4.0.8. Провери и двата page builder-а, ако са ти инсталирани. И си направи труда да изброиш какви разширения изобщо въртиш - това важи за всяка система с плъгини, включително WordPress. Никой не пази списък на чуждия код, който сам е пуснал в сайта си. Точно там е входът.