Уязвимости в расширениях Joomla iCagenda и Balbooa Forms: как взламывают сайты

Критические уязвимости в расширениях Joomla снова в центре внимания: американское агентство кибербезопасности CISA внесло две критические уязвимости в дополнениях для этой популярной CMS в свой каталог активно эксплуатируемых дыр (Known Exploited Vulnerabilities, KEV). Обе получили максимальный балл по шкале CVSS, 10 из 10, и позволяют злоумышленнику загрузить на сервер произвольный файл, выполнить его как PHP-код и получить полный контроль над сайтом. Об этом 14 июля 2026 года сообщило издание The Register.
Речь о двух популярных сторонних расширениях: iCagenda, календарь событий, и Balbooa Forms, конструктор форм для контактных заявок, регистраций и опросов. Патчи уже вышли, но атаки против необновлённых сайтов на Joomla идут прямо сейчас.
Два «десятка» из десяти: почему это худший сценарий
CVSS 10.0 - это потолок оценки опасности. Такой балл ставят, когда уязвимость эксплуатируется удалённо, не требует аутентификации, не требует действий со стороны жертвы и даёт полный захват системы. Именно это и происходит в обоих случаях.
Обе уязвимости относятся к классу «загрузка произвольного файла с последующим удалённым исполнением кода» (arbitrary file upload → RCE). У iCagenda это CVE-2026-48939, у Balbooa Forms - CVE-2026-56291. Попадание в каталог CISA KEV означает, что дыры не теоретические: их уже используют реальные атакующие «в дикой природе». Федеральным гражданским агентствам США предписано устранить обе в обязательном порядке.
Миллион сайтов и слабое звено в расширениях Joomla
Joomla обслуживает около 1,2% всех сайтов в интернете, примерно миллион ресурсов по всему миру. И вот главный нюанс: сама по себе Joomla - это только ядро. Всю тяжёлую работу (календари, формы, магазины, галереи) выполняют расширения от независимых сторонних разработчиков.
Именно они становятся точкой входа. Ядро популярных CMS вроде Joomla, WordPress или Drupal проверяется и латается быстро, а сторонние плагины - это лотерея. Разный уровень качества кода, редкие обновления, заброшенные проекты, у которых давно нет мейнтейнера. Массовые взломы сайтов почти всегда идут через дополнения, а не через ядро. Обе рассматриваемые уязвимости в расширениях Joomla это правило и подтверждают.
Как безобидная форма превращается в консоль хакера
Механика проще, чем кажется. Представьте форму, которая просит прикрепить файл - картинку события в календарь или вложение к заявке. Разработчик рассчитывает, что туда загрузят JPG или PDF. Но если код не проверяет тип файла, посетитель может залить туда PHP-скрипт.
Дальше этот скрипт попадает в публично доступную директорию сайта. Атакующему остаётся открыть его по прямой ссылке в браузере, и сервер послушно выполнит вредоносный код. Так на сайт заливается веб-шелл - небольшой скрипт, который даёт злоумышленнику фактически консоль на сервере: возможность читать файлы, менять содержимое, ставить майнеры, рассылать спам или использовать ресурс как плацдарм для новых атак.
iCagenda: атака через «Предложить событие»
В календаре iCagenda есть удобная функция «Submit an Event» («Предложить событие»), которая позволяет обычным посетителям добавлять свои мероприятия. Загрузка идёт через механизм вложений, и именно он оказался дырявым. Через него на сервер заливается вредоносный PHP-файл.
Security-компания mySites.guru зафиксировала эксплуатацию за несколько часов до выхода патчей - версий 4.0.8 и 3.9.15 (середина июня). Исследователи наблюдали автоматизированное сканирование интернета в поисках уязвимых установок с последующей загрузкой веб-шеллов на скомпрометированные серверы. Атака шла конвейером, а не точечно.
Balbooa Forms: загрузка файлов без единой проверки
С конструктором форм история ещё грубее. Фронтенд-эндпоинт загрузки принимал файлы от анонимных посетителей: без аутентификации, без CSRF-защиты, без осмысленной проверки типов файлов. Любой желающий мог отправить PHP-файл в публичную папку и тут же его выполнить.
Уязвимость нашли, когда разбирали жалобу клиента, чей сайт уже был под атакой. Balbooa выпустила исправление в версии 2.4.1-9 июля, но эксплуатация против необновлённых сайтов идёт до сих пор.
Гонка с патчем: почему обновиться нужно было ещё вчера
История с iCagenda показывает неприятную правду: эксплуатация началась за часы до выхода фикса. Даже дисциплинированное обновление не всегда спасает, если атакующие узнали о дыре раньше. Поэтому одного «обновлюсь на выходных» мало: нужен ещё и мониторинг - логи, проверка целостности файлов, отслеживание аномального трафика.
Как защититься: что делать владельцу сайта на Joomla прямо сейчас
Если у вас на сайте стоят эти расширения, действуйте по порядку:
- Обновитесь немедленно. iCagenda - до версии 4.0.8 или 3.9.15, Balbooa Forms - до 2.4.1. Это первое и главное.
- Проверьте папки вложений на подозрительные
.php-файлы и веб-шеллы. Даже после обновления бэкдор, залитый раньше, останется на месте. - Просмотрите логи веб-сервера. Ищите следы автоматизированного сканирования и обращения к странным PHP-файлам в папках загрузок.
- Отключите исполнение PHP в папках загрузок. Правила веб-сервера или
.htaccessне дадут выполнить залитый скрипт, даже если он туда попал. - Ограничьте анонимную загрузку: отключите приём файлов от неавторизованных посетителей, включите CSRF-защиту, добавьте валидацию типов и размеров файлов.
- Поставьте WAF. Веб-файрвол отсекает автоматические атаки ещё на подступах.
- Удалите заброшенные и неиспользуемые дополнения - каждое из них потенциальная дверь.
- Настройте бэкапы и мониторинг целостности файлов. Если сайт всё же взломают, чистый бэкап сэкономит вам дни восстановления.
Если вы держите сайт на собственном сервере, изоляция среды и контроль над правами доступа сильно снижают ущерб от подобных дыр. Тем, кто хочет управляемый и приватный хостинг под свой проект, подойдёт аренда VPS в Sigma, с полным доступом к настройкам веб-сервера и правил безопасности.
Частые вопросы об уязвимостях в расширениях Joomla
Мой сайт на Joomla, но этих расширений нет. Я в безопасности?
От этих двух конкретных дыр - да. Но принцип остаётся: любое стороннее расширение с загрузкой файлов или формами - потенциальный риск. Держите весь набор дополнений в актуальном состоянии.
Что такое каталог CISA KEV?
Это перечень уязвимостей, которые уже активно эксплуатируются злоумышленниками. Попадание в него - красный флаг: дыра не гипотетическая, атаки идут прямо сейчас, устранять нужно в первую очередь.
Я обновился. Значит, всё чисто?
Не обязательно. Если сайт успели скомпрометировать до обновления, веб-шелл останется на сервере. Проверьте директории загрузок и логи, а при сомнениях восстановитесь из заведомо чистого бэкапа.
Как понять, что сайт уже взломан?
Признаки: посторонние .php-файлы в папках загрузок, странные записи в логах, всплеск исходящего трафика, жалобы на спам с вашего домена, неожиданные изменения в содержимом страниц.
Источники
The Register, об эксплуатации критических уязвимостей в расширениях Joomla iCagenda и Balbooa Forms




Пока нет комментариев. Будьте первым!