---
title: "Krytyczne RCE w Balbooa Forms. Aktualizuj do wersji 2.4.3.4 - Joomla Guru"
description: "Balbooa Forms 2.4.3.4 usuwa pięć luk, w tym krytyczne RCE. Sprawdź podatne wersje, warunki ataku i sposób bezpiecznej aktualizacji."
url: "https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-4-krytyczne-luki-aktualizacja-bezpieczenstwa"
date: "2026-10-01T21:29:02+00:00"
language: "pl-PL"
---

![Krytyczne RCE w Balbooa Forms. Aktualizuj do wersji 2.4.3.4](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  Krytyczne RCE w Balbooa Forms. Aktualizuj do wersji 2.4.3.4

[Autor: Marcin Równicki](https://www.joomlaguru.pl/marcin-rownicki)

Publikacja: 01.10.2026 | 11:34

[Kategoria: Joomla](https://www.joomlaguru.pl/joomla)

[FAQ](#faq)

---

**Balbooa Forms 2.4.3.4 usuwa pięć podatności dotyczących obsługi formularzy i załączników.** Najpoważniejsza z nich może pozwolić niezalogowanemu użytkownikowi na wykonanie kodu PHP, jeśli formularz korzysta z określonej akcji PHP po wysłaniu. Poprawiono także możliwość ujawnienia plików serwera przez załączniki w automatycznej odpowiedzi, XSS w panelu administratora oraz błędy kontroli dostępu do przesłanych plików.

Publiczne rekordy CVE wskazują, że podatne są wersje **od 1.0.0 do 2.4.3.3**. Producent wydał poprawkę **29 września 2026 r.** i zaleca jej instalację wszystkim użytkownikom Balbooa Forms. To **nowa aktualizacja** względem opisywanej wcześniej [wersji 2.4.3.2 oraz hardeningu Gallery](https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-2-gallery-2-5-1-1-aktualizacja-bezpieczenstwa). Samo zainstalowanie 2.4.3.2 nie rozwiązuje problemów ujawnionych teraz.

Joomla Guru może wykonać [**kopię, aktualizację Forms i test formularzy**](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeśli witryna działała na podatnej wersji i widać nieznane pliki, konta lub nietypowe wysyłki wiadomości, możemy przeanalizować incydent i [**usunąć skutki włamania**](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Jakie luki usuwa Balbooa Forms 2.4.3.4?](https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-4-krytyczne-luki-aktualizacja-bezpieczenstwa#jakie-luki-usuwa-balbooa-forms-2-4-3-4)

2. [Kiedy możliwe jest wykonanie kodu lub odczyt plików?](https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-4-krytyczne-luki-aktualizacja-bezpieczenstwa#kiedy-mozliwe-jest-wykonanie-kodu-lub-odczyt-plikow)

3. [Co zrobić teraz?](https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-4-krytyczne-luki-aktualizacja-bezpieczenstwa#co-zrobic-teraz)

4. [Źródła](https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-4-krytyczne-luki-aktualizacja-bezpieczenstwa#zrodla)

## Jakie luki usuwa Balbooa Forms 2.4.3.4?

 | Podatność | Skutek | Ocena CVSS 4.0 |
|---|---|---|
| [CVE-2026-102425](https://www.cve.org/CVERecord?id=CVE-2026-102425) | Wykonanie kodu PHP przez wartość pola formularza w akcji PHP po wysłaniu | 9,5 (krytyczna) |
| [CVE-2026-102424](https://www.cve.org/CVERecord?id=CVE-2026-102424) | Odczyt plików serwera przez załączniki automatycznej odpowiedzi | 8,9 (wysoka) |
| [CVE-2026-101127](https://www.cve.org/CVERecord?id=CVE-2026-101127) | Trwały XSS po otwarciu zgłoszenia z odpowiednio spreparowaną nazwą pliku | 8,6 (wysoka) |
| [CVE-2026-101126](https://www.cve.org/CVERecord?id=CVE-2026-101126) | Manipulowanie metadanymi załączników i ich przypisaniem do zgłoszenia | 6,9 (średnia) |
| [CVE-2026-101112](https://www.cve.org/CVERecord?id=CVE-2026-101112) | Usuwanie cudzego załącznika bez właściwej kontroli właściciela | 6,9 (średnia) |

Oceny i zakres wersji pochodzą z publicznych rekordów CVE. Komunikat Balbooa opisuje odpowiadające im poprawki, ale nie przypisuje wprost numerów CVE do poszczególnych zmian.

## Kiedy możliwe jest wykonanie kodu lub odczyt plików?

**RCE nie dotyczy każdego formularza w identyczny sposób.** Rekord CVE-2026-102425 opisuje konfigurację, w której administrator włączył własną akcję PHP uruchamianą po wysłaniu formularza i umieścił skrót pola kontrolowanego przez odwiedzającego wewnątrz ciągu znaków kodu PHP. Przed poprawką wartość pola mogła zmienić znaczenie wykonywanego kodu. Atak nie wymaga konta użytkownika.

W CVE-2026-102424 warunkiem jest formularz z **automatyczną odpowiedzią i dołączaniem przesłanych plików**. Podatna wersja zbyt mocno ufała nazwie pliku przekazanej przez klienta. W określonej konfiguracji mogło to doprowadzić do wysłania lokalnego pliku serwera jako załącznika na adres wskazany w formularzu. Pozostałe luki dotyczą weryfikacji własności załączników oraz bezpiecznego wyświetlania ich nazw administratorowi.

## Co zrobić teraz?

1. Sprawdź wersję Balbooa Forms. Jeśli jest niższa niż **2.4.3.4**, zaplanuj pilną aktualizację. Nie czekaj wyłącznie na powiadomienie w Joomla, które może pojawić się z opóźnieniem.
2. Wykonaj kopię plików i bazy danych, a następnie pobierz aktualny pakiet z [**oficjalnej strony Balbooa Forms → pobieranie**](https://www.balbooa.com/joomla-forms). Dostęp do pakietu Pro może wymagać zalogowania na konto klienta. Producent nie udostępnia w komunikacie publicznego, stałego odnośnika do pliku instalacyjnego 2.4.3.4.
3. Zainstaluj aktualizację bez usuwania komponentu i potwierdź numer wersji po instalacji. Przetestuj wysyłkę formularzy, przesyłanie plików, automatyczne odpowiedzi i własne akcje PHP.
4. Jeśli formularze używały funkcji PHP po wysłaniu lub załączały pliki do automatycznych odpowiedzi, sprawdź logi, wysłane wiadomości i nowe pliki na serwerze. Aktualizacja zamyka luki, ale nie usuwa skutków wcześniejszego ataku.

W ramach [opieki serwisowej Joomla](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla) możemy przeprowadzić aktualizację i testy formularzy. Gdy kontrola wykaże oznaki naruszenia, potrzebna jest analiza kont, plików, poczty oraz logów i ewentualne [czyszczenie zainfekowanej strony](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Źródła

- [Balbooa: komunikat o wydaniu Forms 2.4.3.4](https://www.balbooa.com/blog/forms/balbooa-forms-2-4-3-4-security-hardening)
- [Balbooa Forms → historia zmian](https://www.balbooa.com/help/joomla-forms-documentation/basics/changelog)
- [CVE-2026-102425 (RCE)](https://www.cve.org/CVERecord?id=CVE-2026-102425), [CVE-2026-102424 (odczyt plików)](https://www.cve.org/CVERecord?id=CVE-2026-102424), [CVE-2026-101127 (XSS)](https://www.cve.org/CVERecord?id=CVE-2026-101127)
- [CVE-2026-101126 (metadane załączników)](https://www.cve.org/CVERecord?id=CVE-2026-101126), [CVE-2026-101112 (usuwanie załączników)](https://www.cve.org/CVERecord?id=CVE-2026-101112)

Aktualizacja: 01.10.2026 | 11:34

 [ Zostaw opinie ](https://g.page/r/Cfa6o9akPR8PEBE/review)

 [ Preferuj to źródło w Google ](https://www.google.com/preferences/source?q=joomlaguru.pl)

**Zostaw Opinie:** Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
**Preferuj źródło** w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

###  FAQ

---

### Czy po aktualizacji trzeba sprawdzić stronę?

Jeżeli strona działała na podatnej wersji, zwłaszcza z własną akcją PHP lub automatycznymi odpowiedziami z załącznikami, warto przejrzeć logi, pliki, konta i wysłaną pocztę.

### Jak można ujawnić pliki serwera?

W podatnej konfiguracji automatyczna odpowiedź z załącznikami mogła dołączyć lokalny plik wskazany przez spreparowane metadane przesłane w formularzu.

### Czy każdy formularz pozwala na wykonanie kodu?

Nie. Scenariusz RCE wymaga własnej akcji PHP po wysłaniu formularza i odpowiedniego użycia skrótu pola w tym kodzie. Aktualizację zaleca się jednak wszystkim użytkownikom.

### Czy atak wymaga zalogowania?

Nie. Opisane scenariusze można uruchomić przez publicznie dostępny formularz, o ile spełnione są ich warunki.

### Czy wersja 2.4.3.2 wystarczy?

Nie. Usuwała wcześniejsze problemy, ale pięć opisanych tutaj luk poprawiono dopiero w 2.4.3.4.

### Skąd pobrać aktualizację, jeśli Joomla jej nie pokazuje?

Ze strony Balbooa Forms. Pakiet Pro może być dostępny po zalogowaniu na konto klienta. Sprawdź numer zainstalowanej wersji po aktualizacji.

### Które wersje Balbooa Forms są podatne?

Według publicznych rekordów CVE problem dotyczy wersji od 1.0.0 do 2.4.3.3. Poprawki są w 2.4.3.4.

---

 [![Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl](https://www.joomlaguru.pl/images/Marcin-Rownicki-PM-2025.webp)](https://www.joomlaguru.pl/marcin-rownicki)

####  [ O Marcin Równicki ](https://www.joomlaguru.pl/marcin-rownicki)

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.

 [ Więcej o autorze ](https://www.joomlaguru.pl/marcin-rownicki "Więcej o autorze Marcin Równicki ekspert od Joomla i YooTheme PRO")

 ##  Powiązane

 [ ![Quix 6.3.4 zamyka dostęp gości do ustawień i prywatnych stron oraz wykonanie kodu przez edytorów](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Quix 6.3.4 zamyka dostęp gości do ustawień i prywatnych stron oraz wykonanie kodu przez edytorów

Więcej

 ](https://www.joomlaguru.pl/joomla/quix-6-3-4-aktualizacja-bezpieczenstwa-joomla)

 [ ![OS CCK: krytyczna luka pozwala uruchomić PHP bez logowania. Pobierz 8.3.16 ręcznie](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### OS CCK: krytyczna luka pozwala uruchomić PHP bez logowania. Pobierz 8.3.16 ręcznie

Więcej

 ](https://www.joomlaguru.pl/joomla/ordasoft-os-cck-8-3-16-rce-sql-injection)

 [ ![JCTables: krytyczna luka pozwala zmieniać bazę Joomla bez logowania. Aktualizuj do 1.21.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### JCTables: krytyczna luka pozwala zmieniać bazę Joomla bez logowania. Aktualizuj do 1.21.1

Więcej

 ](https://www.joomlaguru.pl/joomla/jctables-krytyczna-luka-sql-injection)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://www.joomlaguru.pl" }, { "@type": "ListItem", "position": 2, "name": "Joomla", "item": "https://www.joomlaguru.pl/joomla" }, { "@type": "ListItem", "position": 3, "name": "Krytyczne RCE w Balbooa Forms. Aktualizuj do wersji 2.4.3.4", "item": "https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-4-krytyczne-luki-aktualizacja-bezpieczenstwa" } ] }
```

```json
{ "@context": "https://schema.org", "@type": "Article", "mainEntityOfPage": { "@type": "WebPage", "@id": "https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-4-krytyczne-luki-aktualizacja-bezpieczenstwa" }, "headline": "Krytyczne RCE w Balbooa Forms. Aktualizuj do wersji 2.4.3.4", "description": "Balbooa Forms 2.4.3.4 usuwa pięć podatności dotyczących obsługi formularzy i załączników. Najpoważniejsza z nich może pozwolić niezalogowanemu użytkownikowi na wykonanie kodu PHP, jeśli formularz korzysta z określonej akcji PHP po wysłaniu. Poprawiono także możliwość ujawnienia plików serwera przez załączniki w automatycznej odpowiedzi, XSS w panelu administratora oraz błędy kontroli dostępu do przesłanych plików. Publiczne rekordy CVE wskazują, że podatne są wersje od 1.0.0 do 2.4.3.3. Producent wydał poprawkę 29 września 2026 r. i zaleca jej instalację wszystkim użytkownikom Balbooa Forms. To nowa aktualizacja względem opisywanej wcześniej wersji 2.4.3.2 oraz hardeningu Gallery. Samo zainstalowanie 2.4.3.2 nie rozwiązuje problemów ujawnionych teraz. Joomla Guru może wykonać kopię, aktualizację Forms i test formularzy. Jeśli witryna działała na podatnej wersji i widać nieznane pliki, konta lub nietypowe wysyłki wiadomości, możemy przeanalizować incydent i usunąć skutki włamania.", "image": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp" }, "publisher": { "@type": "Organization", "name": "Joomla Guru", "logo": { "@type": "ImageObject", "url": "https://www.joomlaguru.pl/images/logo-joomla-guru.svg" } }, "author": { "@type": "Person", "name": "Marcin Równicki", "url": "https://joomlaguru.pl/marcin-rownicki" }, "datePublished": "2026-10-01T11:34:52+02:00", "dateCreated": "2026-10-01T11:25:59+02:00", "dateModified": "2026-10-01T11:34:52+02:00" }
```
