Balbooa Forms הוא תוסף לבניית טפסים באתרי ג'ומלה, כמו טפסי יצירת קשר ורישום. התגלתה בו חולשה קריטית שמאפשרת לתוקף לא מזוהה להעלות קובץ הרצה לשרת של האתר, ודרכו להשתלט עליו.
מה החולשה?
החולשה מאפשרת העלאת קבצים שרירותית לשרת בלי הזדהות. התוסף אינו מגביל אילו סוגי קבצים מותר להעלות, כך שתוקף יכול לשתול קובץ PHP זדוני, השפה שבה בנוי ג'ומלה, ולהריץ אותו על השרת.
הרצת הקוד מעניקה לתוקף שליטה על האתר: קריאת מסד הנתונים, שינוי דפים או שימוש בשרת כבסיס למתקפות נוספות. החומרה דורגה 10 מתוך 10 בסולם CVSS, מכיוון שהמתקפה מתבצעת מרחוק, בלי הזדהות ובלי מעורבות של המשתמש.
מי מושפע?
החולשה נוגעת לגרסאות Balbooa Forms שלפני 2.4.1. טפסים הם רכיב כמעט קבוע באתרים, כולל אתרי עסקים ועמותות בישראל שבנויים על ג'ומלה, ולכן כל אתר כזה שמשתמש בגרסה ישנה של התוסף חשוף.
האם מנוצלת בפועל?
כן. החולשה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בפועל, שאליו נוספה ב-10 ביולי 2026.
מה עושים?
עדכנו את Balbooa Forms לגרסה 2.4.1 ומעלה, שבה החולשה נסגרה. בפאנל הניהול של ג'ומלה, באזור התוספים, בדקו את הגרסה המותקנת של Balbooa Forms מול מספר זה. עד לעדכון, אם ניתן, השביתו זמנית טפסים שמאפשרים העלאת קבצים כדי לצמצם את החשיפה.