HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

Balbooa Gridbox: vulnerabilitats crítiques fins a la 2.20.1

CríticaCVSS 10.0 / 10 Explotada activamentCVE-2026-65884
Actua ara
Actualitza Balbooa Gridbox a la 2.20.2 o superior i, tot seguit, comprova si al lloc web ja s'hi ha creat algun compte desconegut.

Versió segura: Balbooa Gridbox 2.20.2 o superior · via Balbooa (account required)

D'un cop d'ull

Extensió afectada
Balbooa Gridbox – constructor de pàgines (com_gridbox)
Desenvolupador
Tipus de vulnerabilitat
Diverses vulnerabilitats sense autenticació: escalada de privilegis, restabliment de contrasenyes d'altres usuaris, presa de control de comptes, accés a fitxers i injecció SQL
Versions afectades
Totes les versions fins a la 2.20.1 inclosa
Versió segura
Balbooa Gridbox 2.20.2 o superior   Baixa
Gravetat
Crítica · CVSS 10.0 / 10 · explotada activament
Compatibilitat amb Joomla
Joomla 4 / 5 / 6
Actualitzat / publicat
Publicat: juliol de 2026

De què es tracta?

Balbooa Gridbox és un constructor de pàgines per a Joomla del mateix desenvolupador que Balbooa Forms. A les versions fins a la 2.20.1 inclosa s'hi han fet públiques diverses vulnerabilitats de seguretat greus, set de les quals tenen identificador CVE propi.

Tres arriben a la puntuació màxima de 10 sobre 10: una escalada de privilegis que permetia crear un compte d'administrador sense iniciar sessió (CVE-2026-65884), el restabliment de la contrasenya de qualsevol altre usuari (CVE-2026-65887) i la presa de control de comptes existents (CVE-2026-65888). A tot això s'hi afegeixen un accés a fitxers sense autenticació, una injecció SQL i una comprovació de permisos que es podia eludir.

Aquest és el punt decisiu: amb aquestes vulnerabilitats, actualitzar no sempre n'hi ha prou. Si el teu lloc web ha funcionat un cert temps amb una versió fins a la 2.20.1, pot ser que ja hi hagi un compte d'administrador creat d'amagat. L'actualització tanca la via d'entrada, però un compte que ja existeix hi continua fins que l'elimines.

M'afecta a mi? – Com comprovar-ho

  1. Obre el backend

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova la versió

    Obre ExtensionsGestionaGestiona i filtra per «Gridbox». Si la versió és la 2.20.1 o anterior, el lloc web és vulnerable.

  3. Revisa la llista d'usuaris

    Obre UsuarisGestiona i busca comptes que no hagis creat tu, sobretot els que tinguin un nom d'usuari estrany i una adreça de correu d'un sol ús. No n'esborris cap a cegues: comprova-ho primer.

  4. Repassa les extensions

    A ExtensionsGestiona, revisa també la llista de connectors per si hi ha entrades que no hagis instal·lat mai.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Abans d'actualitzar: fes una còpia de seguretat

    Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar.

  2. Obre el centre d'actualitzacions

    Vés a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  3. Actualitza Gridbox

    Selecciona l'entrada i actualitza a la 2.20.2 o superior. Amb la 2.20.1 no n'hi ha prou.

  4. Després: comprova els comptes

    Un cop feta l'actualització, repassa la llista d'usuaris: un compte creat abans no desapareix tot sol.

Instal·lació manual (alternativa)
Si no apareix cap actualització, baixa el paquet des del teu compte de Balbooa i instal·la'l des d'ExtensionsGestionaInstal·la.

Descàrrega oficial: via Balbooa (account required). Assegura't de tenir com a mínim Balbooa Gridbox 2.20.2 o superior.

Ja han atacat el teu lloc web?

Aquí actualitzar no n'hi ha prou
Amb aquestes vulnerabilitats, un atacant es podia establir de manera permanent al lloc web abans que actualitzessis. Revisa la llista d'usuaris per si hi ha administradors desconeguts i la llista de connectors per si hi ha entrades que no reconeguis; després canvia totes les contrasenyes i mira al sistema de fitxers si hi ha fitxers PHP inesperats. Que els intents d'accés continuïn després de l'actualització és normal: els escàners automàtics segueixen buscant llocs web vulnerables.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

Balbooa FormsCríticaexplotada activament
Helix3 FrameworkCríticaexplotada activament
JCE EditorCríticaexplotada activament
JoomlaContentEditorMés informació
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de