🛡 Pentesting Web: post #232 — TG.ME

🔴 Vulnerabilidades críticas (CVSS 10.0) en extensiones de Joomla: Balbooa Forms y iCagenda

Impacto: Crítico

Ambas extensiones presentan vulnerabilidades de ejecución remota de código (RCE) por carga de archivos sin autenticación. Se ha confirmado la explotación activa como Zero-Day. CISA las ha añadido al catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

Tecnologías afectadas: Balbooa Forms (versión 2.4.0 o anterior) y iCagenda (versiones 4.x hasta 4.0.7 y 3.x hasta 3.9.14).

CVE: CVE-2026-56291, CVE-2026-48939.

Fuente original: https://thehackernews.com/2026/07/icagenda-and-balbooa-forms-joomla-flaws.html
July 14, 2026 291