Хакери експлоатират пропуски в iCagenda и Balbooa Forms за дистанционно изпълнение на код и пълен контрол над сайтове
Американската агенция за киберсигурност и защита на инфраструктурата (CISA) издаде спешно предупреждение за активно използвани уязвимости в две разширения за Joomla, които могат да позволят на нападатели да получат пълен контрол над уеб сайтове. Проблемите засягат компонентите iCagenda и Balbooa Forms, като и двете слабости са добавени в каталога на CISA за активно експлоатирани уязвимости (KEV).
Агенцията класифицира рисковете като критични по приоритет и изисква от американските федерални организации да приложат наличните актуализации или защитни мерки в рамките на три дни.
Първата уязвимост е проследена като CVE-2026-48939 и засяга разширението iCagenda, използвано за създаване на календари, управление на събития и регистрация на участници. Проблемът произтича от неконтролирано качване на файлове, което позволява на атакуващите да качат опасни файлове, включително PHP скриптове, директно на сървъра.
При успешно използване на уязвимостта нападателите могат да изпълнят собствен код дистанционно (RCE). Това може да доведе до кражба на данни, инсталиране на уеб шел и пълно компрометиране на Joomla сайта.
Втората слабост, CVE-2026-56291, засяга разширението Balbooa Forms – инструмент за създаване на контактни форми чрез визуален редактор. Уязвимостта също е свързана с функцията за качване на файлове, която може да бъде използвана за поставяне на изпълними файлове и последващо превземане на сайта.
И двете уязвимости са били атакувани още преди официалното публикуване на корекции. Според платформата за управление и защита на сайтове mySites.guru, срещу iCagenda са наблюдавани автоматизирани атаки само няколко часа преди излизането на версия 4.0.8 с поправка на проблема.
При Balbooa Forms ситуацията е още по-сериозна – уязвимостта е използвана като zero-day, като атаките са започнали на 8 юли, ден преди разработчиците да публикуват корекцията.
Администраторите на Joomla сайтове трябва незабавно да проверят дали използват засегнатите разширения и да приложат актуализациите. Уязвимостите са отстранени в iCagenda версии 4.0.8 и 3.9.15, както и в Balbooa Forms версия 2.4.1.
Случаят подчертава един от основните рискове при системите за управление на съдържание – дори основната платформа да бъде актуална, остарелите или уязвими добавки могат да се превърнат в директен вход за нападатели.









