آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) دو نقص امنیتی با شدت حداکثری را که بر افزونههای iCagenda و Balbooa Forms برای سیستم مدیریت محتوای جوملا تأثیر میگذارند، به فهرست آسیبپذیریهای شناختهشده مورد بهرهبرداری (KEV) خود اضافه کرده است. این اقدام پس از گزارشهایی از سوءاستفاده از این آسیبپذیریها به عنوان روز-صفر در محیط واقعی انجام شده است.
جزئیات آسیبپذیریهای بحرانی با امتیاز ۱۰
این دو نقص که هر دو در سیستم امتیازدهی CVSS نمره کامل ۱۰.۰ را دریافت کردهاند، به شرح زیر هستند:
CVE-2026-48939: آسیبپذیری در افزونه iCagenda
این آسیبپذیری در افزونه iCagenda برای جوملا قرار دارد و امکان آپلود فایلهای دلخواه را از طریق ویژگی پیوست فایل فراهم میکند. مهاجم میتواند با سوءاستفاده از این نقص، کد PHP مخرب خود را روی سرور آپلود و اجرا کند. به گفته mySites.guru، این آسیبپذیری از ۱۵ ژوئن ۲۰۲۶ به عنوان یک روز-صفر در حملات خودکاری که سایتهای جوملا را هدف قرار میدهند، مورد سوءاستفاده قرار گرفته است.
این نقص در قابلیت «ارسال رویداد» (Submit an Event) قرار دارد که به کاربران اجازه میدهد رویدادهایی را برای تقویم پیشنهاد دهند. mySites.guru گزارش داد که یک اسکنر خودکار با شناسه «icagenda-batch/1.0» توکنی را برداشته و فایل مخرب را در مسیر استاندارد ذخیرهسازی پیوستها آپلود کرده است.
نسخههای تحت تأثیر عبارتند از:
- نسخههای 4.x تا و شامل 4.0.7
- نسخههای قدیمی 3.x از 3.2.1 تا و شامل 3.9.14
توسعهدهنده افزونه (JoomliC) نسخههای 4.0.8 و 3.9.15 را برای رفع این مشکل منتشر کرده است. به مدیران سایت توصیه میشود پوشه images/icagenda/frontend/attachments/ را برای فایلهای PHP مشکوک بررسی کنند.
CVE-2026-56291: آسیبپذیری در افزونه Balbooa Forms
این آسیبپذیری در افزونه Balbooa Forms برای جوملا (نسخههای تا و شامل 2.4.0) نیز امکان آپلود فایلهای دلخواه و اجرای کد از راه دور را فراهم میکند. mySites.guru اعلام کرد که این نقص نیز به صورت روز-صفر مورد سوءاستفاده قرار گرفته است.
طبق اعلام این شرکت امنیتی، آسیبپذیری یادشده به هر بازدیدکنندهای (بدون نیاز به احراز هویت، توکن CSRF یا بررسی نوع فایل) اجازه میدهد فایل PHP را در پوشه عمومی آپلود کند. نسخه 2.4.1 این مشکل را برطرف کرده است.
این نقص در تاریخ ۸ ژوئیه ۲۰۲۶ و پس از حمله به یکی از مشتریان mySites.guru کشف شد. شاخصهای به خطر افتادن (IoC) عبارتند از:
- بررسی پوشه آپلود Balbooa Forms (پیشفرض:
images/baforms/uploads) برای فایلهای غیرمجاز بهویژه فایلهای PHP - بررسی لیست کاربران جوملا برای حسابهای مدیر مشکوک
- حسابرسی فایلهای PHP در سراسر سایت برای تغییرات ناخواسته
هشدار استرالیا درباره کمپین جهانی علیه CMS
این افشاگریها در حالی صورت میگیرد که مرکز امنیت سایبری استرالیا (ACSC) نیز هشداری درباره یک کمپین جهانی منتشر کرده است. این کمپین به طور فعال به دنبال سوءاستفاده از آسیبپذیریهای مختلف در سیستمهای مدیریت محتوا (CMS) و افزونهها است.
بازیگران مخرب با اسکن وبسایتها و استقرار وبشل، کنترل از راه دور سرورها را به دست میگیرند. برخی از آسیبپذیریهای شناساییشده در این کمپین شامل موارد زیر است (فهرست کامل در وبسایت ACSC موجود است):
- Sneeit Framework (CVE-2025-6389)
- WPBookit (وردپرس) (CVE-2025-7852)
- Gravity Forms (وردپرس) (CVE-2025-12352)
- Craft CMS (CVE-2025-32432)
- Ninja Forms (وردپرس) (CVE-2026-0740)
- MaxSite CMS (CVE-2026-3395)
- Breeze Cache (وردپرس) (CVE-2026-3844)
- WavePlayer (وردپرس) (CVE-2025-12057)
- MetInfo CMS (CVE-2025-xxxx)
اقدام فوری ضروری است
CISA به کلیه سازمانهای اجرایی غیرنظامی فدرال (FCEB) تا ۱۳ ژوئیه ۲۰۲۶ مهلت داده است تا وصلههای امنیتی را در شبکههای خود اعمال کنند. با توجه به سوءاستفاده فعال از این آسیبپذیریها، به تمامی مدیران وبسایتهای جوملا توصیه میشود هرچه سریعتر افزونههای iCagenda و Balbooa Forms را به آخرین نسخه بهروزرسانی کنند و نشانههای نفوذ را بررسی نمایند.





