Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) предупреждава, че нападатели експлоатират уязвимости в разширенията iCagenda и Balbooa Forms за Joomla, за да постигнат отдалечено изпълнение на код (RCE) чрез качване на произволни файлове.

Агенцията категоризира тези пропуски като приоритет от най-висока степен, като нареди на федералните агенции да приложат наличните актуализации за сигурност и/или мерки за ограничаване на риска в рамките на три дни.

Първата уязвимост, проследявана като CVE-2026-48939, засяга разширението iCagenda, използвано за регистрация, планиране на събития и създаване на календари. Нападател може да я експлоатира, за да качи произволни файлове на уеб сървъра, включително PHP скриптове, което може да доведе до кражба на данни, инсталиране на уеб шел и компрометиране на целия сайт.

Втората уязвимост е CVE-2026-56291 в разширението Balbooa Forms, което е инструмент за създаване на контактни форми. Функционалността за качване на файлове в него може да бъде използвана за качване на опасни файлови типове, водещи до RCE и поемане на контрол над сайта.

Според платформата за управление на уебсайтове mySites.guru, и двете уязвимости са били експлоатирани в автоматизирани атаки още преди разработчиците да пуснат корекции. За Balbooa Forms уязвимостта е била използвана като заплаха от тип "нулев ден" (zero-day) преди пускането на корекцията.

Пропуските са отстранени в iCagenda версии 4.0.8 и 3.9.15, както и в Balbooa Forms версия 2.4.1. Администраторите на сайтове, използващи Joomla, трябва незабавно да проверят за наличието на тези разширения и да ги актуализират.