آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) دو نقص امنیتی با شدت حداکثری را که بر افزونه‌های iCagenda و Balbooa Forms برای سیستم مدیریت محتوای جوملا تأثیر می‌گذارند، به فهرست آسیب‌پذیری‌های شناخته‌شده مورد بهره‌برداری (KEV) خود اضافه کرده است. این اقدام پس از گزارش‌هایی از سوءاستفاده از این آسیب‌پذیری‌ها به عنوان روز-صفر در محیط واقعی انجام شده است.

جزئیات آسیب‌پذیری‌های بحرانی با امتیاز ۱۰

این دو نقص که هر دو در سیستم امتیازدهی CVSS نمره کامل ۱۰.۰ را دریافت کرده‌اند، به شرح زیر هستند:

CVE-2026-48939: آسیب‌پذیری در افزونه iCagenda

این آسیب‌پذیری در افزونه iCagenda برای جوملا قرار دارد و امکان آپلود فایل‌های دلخواه را از طریق ویژگی پیوست فایل فراهم می‌کند. مهاجم می‌تواند با سوءاستفاده از این نقص، کد PHP مخرب خود را روی سرور آپلود و اجرا کند. به گفته mySites.guru، این آسیب‌پذیری از ۱۵ ژوئن ۲۰۲۶ به عنوان یک روز-صفر در حملات خودکاری که سایت‌های جوملا را هدف قرار می‌دهند، مورد سوءاستفاده قرار گرفته است.

این نقص در قابلیت «ارسال رویداد» (Submit an Event) قرار دارد که به کاربران اجازه می‌دهد رویدادهایی را برای تقویم پیشنهاد دهند. mySites.guru گزارش داد که یک اسکنر خودکار با شناسه «icagenda-batch/1.0» توکنی را برداشته و فایل مخرب را در مسیر استاندارد ذخیره‌سازی پیوست‌ها آپلود کرده است.

نسخه‌های تحت تأثیر عبارتند از:

  • نسخه‌های 4.x تا و شامل 4.0.7
  • نسخه‌های قدیمی 3.x از 3.2.1 تا و شامل 3.9.14

توسعه‌دهنده افزونه (JoomliC) نسخه‌های 4.0.8 و 3.9.15 را برای رفع این مشکل منتشر کرده است. به مدیران سایت توصیه می‌شود پوشه images/icagenda/frontend/attachments/ را برای فایل‌های PHP مشکوک بررسی کنند.

CVE-2026-56291: آسیب‌پذیری در افزونه Balbooa Forms

این آسیب‌پذیری در افزونه Balbooa Forms برای جوملا (نسخه‌های تا و شامل 2.4.0) نیز امکان آپلود فایل‌های دلخواه و اجرای کد از راه دور را فراهم می‌کند. mySites.guru اعلام کرد که این نقص نیز به صورت روز-صفر مورد سوءاستفاده قرار گرفته است.

طبق اعلام این شرکت امنیتی، آسیب‌پذیری یادشده به هر بازدیدکننده‌ای (بدون نیاز به احراز هویت، توکن CSRF یا بررسی نوع فایل) اجازه می‌دهد فایل PHP را در پوشه عمومی آپلود کند. نسخه 2.4.1 این مشکل را برطرف کرده است.

این نقص در تاریخ ۸ ژوئیه ۲۰۲۶ و پس از حمله به یکی از مشتریان mySites.guru کشف شد. شاخص‌های به خطر افتادن (IoC) عبارتند از:

  • بررسی پوشه آپلود Balbooa Forms (پیش‌فرض: images/baforms/uploads) برای فایل‌های غیرمجاز به‌ویژه فایل‌های PHP
  • بررسی لیست کاربران جوملا برای حساب‌های مدیر مشکوک
  • حسابرسی فایل‌های PHP در سراسر سایت برای تغییرات ناخواسته

هشدار استرالیا درباره کمپین جهانی علیه CMS

این افشاگری‌ها در حالی صورت می‌گیرد که مرکز امنیت سایبری استرالیا (ACSC) نیز هشداری درباره یک کمپین جهانی منتشر کرده است. این کمپین به طور فعال به دنبال سوءاستفاده از آسیب‌پذیری‌های مختلف در سیستم‌های مدیریت محتوا (CMS) و افزونه‌ها است.

بازیگران مخرب با اسکن وب‌سایت‌ها و استقرار وب‌شل، کنترل از راه دور سرورها را به دست می‌گیرند. برخی از آسیب‌پذیری‌های شناسایی‌شده در این کمپین شامل موارد زیر است (فهرست کامل در وب‌سایت ACSC موجود است):

  • Sneeit Framework (CVE-2025-6389)
  • WPBookit (وردپرس) (CVE-2025-7852)
  • Gravity Forms (وردپرس) (CVE-2025-12352)
  • Craft CMS (CVE-2025-32432)
  • Ninja Forms (وردپرس) (CVE-2026-0740)
  • MaxSite CMS (CVE-2026-3395)
  • Breeze Cache (وردپرس) (CVE-2026-3844)
  • WavePlayer (وردپرس) (CVE-2025-12057)
  • MetInfo CMS (CVE-2025-xxxx)

اقدام فوری ضروری است

CISA به کلیه سازمان‌های اجرایی غیرنظامی فدرال (FCEB) تا ۱۳ ژوئیه ۲۰۲۶ مهلت داده است تا وصله‌های امنیتی را در شبکه‌های خود اعمال کنند. با توجه به سوءاستفاده فعال از این آسیب‌پذیری‌ها، به تمامی مدیران وب‌سایت‌های جوملا توصیه می‌شود هرچه سریع‌تر افزونه‌های iCagenda و Balbooa Forms را به آخرین نسخه به‌روزرسانی کنند و نشانه‌های نفوذ را بررسی نمایند.