ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Joomla için geliştirilen iCagenda ve Balbooa Forms eklentilerini etkileyen iki maksimum seviyedeki güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Bu açıkların vahşi ortamda sıfırıncı gün olarak istismar edildiği rapor edildi.
CVSS puanlama sisteminde 10.0 olarak derecelendirilen güvenlik açıkları şöyle:
- CVE-2026-48939 — Joomla için iCagenda eklentisinde, dosya eki özelliği aracılığıyla rastgele dosya yüklenmesine izin veren bir güvenlik açığı. Bu açık, PHP kodu yüklenmesine ve çalıştırılmasına yol açıyor.
- CVE-2026-56291 — Joomla için Balbooa Forms eklentisinde, rastgele dosya yüklenmesine izin veren ve uzaktan kod çalıştırmaya yol açan bir güvenlik açığı.
WordPress ve Joomla sitelerini yönetmek için bulut tabanlı bir kontrol paneli hizmeti olan mySites.guru'ya göre, CVE-2026-48939'un 15 Haziran 2026'dan bu yana sıfırıncı gün olarak istismar edildiği belirtiliyor. Saldırılar, iCagenda'nın yüklü olduğu Joomla sitelerine yönelik otomatik saldırılarla gerçekleştiriliyor. Güvenlik açığı, kullanıcıların takvim için etkinlik önermesine olanak tanıyan "Etkinlik Gönder" form işlevinde bulunuyor.
mySites.guru, "Bunu ilk olarak bir müşterinin erişim günlüğünde gördük: Kendini 'icagenda-batch/1.0' olarak tanıtan otomatik bir tarayıcı bir token aldı, gönderim noktasına kötü amaçlı bir dosya yükledi ve ardından eklentinin ekleri yazdığı klasördeki tam yoldan yerleştirilmiş kabuğu çalıştırdı" açıklamasını yaptı.
Güvenlik açığı şu sürümleri etkiliyor:
- 4.0.7 dahil olmak üzere 4.x sürümleri
- 3.2.1'den 3.9.14'e kadar olan eski 3.x sürümleri
JoomliC, sorunu gidermek için iCagenda'nın 4.0.8 ve 3.9.15 sürümlerini yayınladı. Site sahiplerine, "images/icagenda/frontend/attachments/" klasöründe şüpheli PHP dosyalarını kontrol etmeleri ve kaldırmaları öneriliyor.
MySites.guru, Balbooa Forms'un 2.4.0 ve önceki sürümlerini etkileyen CVE-2026-56291'in de sıfırıncı gün olarak istismar edildiğini gözlemledi. Bu güvenlik açığı 2.4.1 sürümünde yamalandı.
Şirket, "2.4.0 sürümü ve öncesinde, ön yüz dosya yükleme özelliğinde ciddi bir kusur vardı: Herhangi bir anonim ziyaretçiden, giriş yapmadan, CSRF token'ı olmadan ve dosya türü kontrolü yapılmadan dosya kabul ediyordu. Bir saldırgan, genel bir klasöre PHP dosyası yükleyip çalıştırabiliyordu. Bu, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma anlamına geliyor ve bir web güvenlik açığının en kötü sonucu" dedi.