Joomla两大插件遭零日攻击:iCagenda和Balbooa Forms已被利用

CISA将两个CVSS 10.0的Joomla扩展漏洞加入KEV目录:iCagenda和Balbooa Forms均存在未授权文件上传导致远程代码执行漏洞,已被零日利用。本文深入分析攻击链、IOC及缓解措施,帮助Joomla管理员防御全球CMS漏洞利用活动。

🔓 Critical 漏洞利用

CISA将两个CVSS 10.0的Joomla扩展漏洞加入已知利用漏洞目录。iCagenda的“提交事件”功能允许未授权上传PHP文件实现RCE,Balbooa Forms前端附件上传同样无验证导致远程代码执行。攻击者自2026年6月起已大规模自动化扫描利用,同时澳大利亚ACSC警告全球CMS漏洞利用活动。

来源:The Hacker News | 2026-07-13 | 原文链接

🔍 关键发现

  • iCagenda 4.x至4.0.7及3.2.1至3.9.14存在未授权文件上传漏洞(CVE-2026-48939),允许攻击者上传PHP webshell至attachments目录。
  • Balbooa Forms至2.4.0版本前端附件上传无身份验证、无CSRF令牌、无文件类型检查,可上传任意PHP文件并执行(CVE-2026-56291)。
  • 两漏洞均被检测到零日利用,mySites.guru在客户访问日志中发现自动化扫描器icagenda-batch/1.0发起攻击。

⚔️ 攻击链分析

1. 攻击者使用自动化扫描器识别运行易受攻击iCagenda或Balbooa Forms的Joomla站点; 2. 向iCagenda的“Submit an Event”端点POST恶意PHP文件,或向Balbooa Forms前端上传点上传webshell; 3. 从已知上传路径(images/icagenda/frontend/attachments/ 或 images/baforms/uploads/)访问shell文件获得远程代码执行权限; 4. 利用shell进行持久化、横向移动或数据窃取。

🚩 失陷指标 (IOC)

  • images/icagenda/frontend/attachments/ 目录下出现非预期PHP文件
  • images/baforms/uploads/ 目录中出现非图片/文档且后缀为.php的文件
  • Joomla后台出现可疑管理员账户(如随机用户名)
  • 访问日志中User-Agent含icagenda-batch/1.0的扫描请求

🛡️ 缓解建议

  • ✅ 立即升级iCagenda至4.0.8或3.9.15版本;升级Balbooa Forms至2.4.1版本。
  • ✅ 检查并删除images/icagenda/frontend/attachments/及images/baforms/uploads/目录下所有无需的PHP文件。
  • ✅ 审计Joomla用户列表,移除异常管理员账户;扫描全站最近修改的非标准PHP文件。
  • ✅ 限制上传目录执行权限,配置Web服务器禁止在uploads目录执行脚本(如通过.htaccess或nginx规则)。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测我的Joomla站点是否已被入侵?

检查上传目录(images/icagenda/frontend/attachments/ 和 images/baforms/uploads/)是否有可疑PHP文件;查看Joomla用户表是否有陌生管理员;使用文件完整性监控工具扫描近期修改的文件。

❓ 攻击者如何利用iCagenda漏洞?利用条件是什么?

攻击者通过“Submit an Event”表单功能上传包含恶意代码的PHP文件。该功能无需认证,攻击者只需获取表单token即可发起POST请求,文件被写入固定附件目录后通过URL直接访问执行。

❓ Balbooa Forms漏洞修复版本和临时缓解措施是什么?

修复版本为2.4.1。临时措施包括:在images/baforms/uploads/目录下放置.htaccess文件禁止PHP执行,并配置服务器禁止解析该目录下的脚本文件;同时禁用匿名附件上传功能。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)