Уязвимости в расширениях Joomla iCagenda и Balbooa Forms: как взламывают сайты

Безопасность Олег Васильевич Клод 14.07.2026 5 мин чтения 8 просмотров
Уязвимости в расширениях Joomla iCagenda и Balbooa Forms: как взламывают сайты

Критические уязвимости в расширениях Joomla снова в центре внимания: американское агентство кибербезопасности CISA внесло две критические уязвимости в дополнениях для этой популярной CMS в свой каталог активно эксплуатируемых дыр (Known Exploited Vulnerabilities, KEV). Обе получили максимальный балл по шкале CVSS, 10 из 10, и позволяют злоумышленнику загрузить на сервер произвольный файл, выполнить его как PHP-код и получить полный контроль над сайтом. Об этом 14 июля 2026 года сообщило издание The Register.

Речь о двух популярных сторонних расширениях: iCagenda, календарь событий, и Balbooa Forms, конструктор форм для контактных заявок, регистраций и опросов. Патчи уже вышли, но атаки против необновлённых сайтов на Joomla идут прямо сейчас.

Два «десятка» из десяти: почему это худший сценарий

CVSS 10.0 - это потолок оценки опасности. Такой балл ставят, когда уязвимость эксплуатируется удалённо, не требует аутентификации, не требует действий со стороны жертвы и даёт полный захват системы. Именно это и происходит в обоих случаях.

Обе уязвимости относятся к классу «загрузка произвольного файла с последующим удалённым исполнением кода» (arbitrary file upload → RCE). У iCagenda это CVE-2026-48939, у Balbooa Forms - CVE-2026-56291. Попадание в каталог CISA KEV означает, что дыры не теоретические: их уже используют реальные атакующие «в дикой природе». Федеральным гражданским агентствам США предписано устранить обе в обязательном порядке.

Миллион сайтов и слабое звено в расширениях Joomla

Joomla обслуживает около 1,2% всех сайтов в интернете, примерно миллион ресурсов по всему миру. И вот главный нюанс: сама по себе Joomla - это только ядро. Всю тяжёлую работу (календари, формы, магазины, галереи) выполняют расширения от независимых сторонних разработчиков.

Именно они становятся точкой входа. Ядро популярных CMS вроде Joomla, WordPress или Drupal проверяется и латается быстро, а сторонние плагины - это лотерея. Разный уровень качества кода, редкие обновления, заброшенные проекты, у которых давно нет мейнтейнера. Массовые взломы сайтов почти всегда идут через дополнения, а не через ядро. Обе рассматриваемые уязвимости в расширениях Joomla это правило и подтверждают.

Как безобидная форма превращается в консоль хакера

Механика проще, чем кажется. Представьте форму, которая просит прикрепить файл - картинку события в календарь или вложение к заявке. Разработчик рассчитывает, что туда загрузят JPG или PDF. Но если код не проверяет тип файла, посетитель может залить туда PHP-скрипт.

Дальше этот скрипт попадает в публично доступную директорию сайта. Атакующему остаётся открыть его по прямой ссылке в браузере, и сервер послушно выполнит вредоносный код. Так на сайт заливается веб-шелл - небольшой скрипт, который даёт злоумышленнику фактически консоль на сервере: возможность читать файлы, менять содержимое, ставить майнеры, рассылать спам или использовать ресурс как плацдарм для новых атак.

iCagenda: атака через «Предложить событие»

В календаре iCagenda есть удобная функция «Submit an Event» («Предложить событие»), которая позволяет обычным посетителям добавлять свои мероприятия. Загрузка идёт через механизм вложений, и именно он оказался дырявым. Через него на сервер заливается вредоносный PHP-файл.

Security-компания mySites.guru зафиксировала эксплуатацию за несколько часов до выхода патчей - версий 4.0.8 и 3.9.15 (середина июня). Исследователи наблюдали автоматизированное сканирование интернета в поисках уязвимых установок с последующей загрузкой веб-шеллов на скомпрометированные серверы. Атака шла конвейером, а не точечно.

Balbooa Forms: загрузка файлов без единой проверки

С конструктором форм история ещё грубее. Фронтенд-эндпоинт загрузки принимал файлы от анонимных посетителей: без аутентификации, без CSRF-защиты, без осмысленной проверки типов файлов. Любой желающий мог отправить PHP-файл в публичную папку и тут же его выполнить.

Уязвимость нашли, когда разбирали жалобу клиента, чей сайт уже был под атакой. Balbooa выпустила исправление в версии 2.4.1-9 июля, но эксплуатация против необновлённых сайтов идёт до сих пор.

Гонка с патчем: почему обновиться нужно было ещё вчера

История с iCagenda показывает неприятную правду: эксплуатация началась за часы до выхода фикса. Даже дисциплинированное обновление не всегда спасает, если атакующие узнали о дыре раньше. Поэтому одного «обновлюсь на выходных» мало: нужен ещё и мониторинг - логи, проверка целостности файлов, отслеживание аномального трафика.

Как защититься: что делать владельцу сайта на Joomla прямо сейчас

Если у вас на сайте стоят эти расширения, действуйте по порядку:

  1. Обновитесь немедленно. iCagenda - до версии 4.0.8 или 3.9.15, Balbooa Forms - до 2.4.1. Это первое и главное.
  2. Проверьте папки вложений на подозрительные .php-файлы и веб-шеллы. Даже после обновления бэкдор, залитый раньше, останется на месте.
  3. Просмотрите логи веб-сервера. Ищите следы автоматизированного сканирования и обращения к странным PHP-файлам в папках загрузок.
  4. Отключите исполнение PHP в папках загрузок. Правила веб-сервера или .htaccess не дадут выполнить залитый скрипт, даже если он туда попал.
  5. Ограничьте анонимную загрузку: отключите приём файлов от неавторизованных посетителей, включите CSRF-защиту, добавьте валидацию типов и размеров файлов.
  6. Поставьте WAF. Веб-файрвол отсекает автоматические атаки ещё на подступах.
  7. Удалите заброшенные и неиспользуемые дополнения - каждое из них потенциальная дверь.
  8. Настройте бэкапы и мониторинг целостности файлов. Если сайт всё же взломают, чистый бэкап сэкономит вам дни восстановления.

Если вы держите сайт на собственном сервере, изоляция среды и контроль над правами доступа сильно снижают ущерб от подобных дыр. Тем, кто хочет управляемый и приватный хостинг под свой проект, подойдёт аренда VPS в Sigma, с полным доступом к настройкам веб-сервера и правил безопасности.

Частые вопросы об уязвимостях в расширениях Joomla

Мой сайт на Joomla, но этих расширений нет. Я в безопасности?

От этих двух конкретных дыр - да. Но принцип остаётся: любое стороннее расширение с загрузкой файлов или формами - потенциальный риск. Держите весь набор дополнений в актуальном состоянии.

Что такое каталог CISA KEV?

Это перечень уязвимостей, которые уже активно эксплуатируются злоумышленниками. Попадание в него - красный флаг: дыра не гипотетическая, атаки идут прямо сейчас, устранять нужно в первую очередь.

Я обновился. Значит, всё чисто?

Не обязательно. Если сайт успели скомпрометировать до обновления, веб-шелл останется на сервере. Проверьте директории загрузок и логи, а при сомнениях восстановитесь из заведомо чистого бэкапа.

Как понять, что сайт уже взломан?

Признаки: посторонние .php-файлы в папках загрузок, странные записи в логах, всплеск исходящего трафика, жалобы на спам с вашего домена, неожиданные изменения в содержимом страниц.

Источники

The Register, об эксплуатации критических уязвимостей в расширениях Joomla iCagenda и Balbooa Forms

Критические дыры в WordPress: хакеры уже захватывают сайты как закрыть уязвимость за 10 минут
Читать следующую Критические дыры в WordPress: хакеры уже захватывают сайты как закрыть уязвимость за 10 минут

Комментарии

0
?

Пока нет комментариев. Будьте первым!