HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Balbooa Gridbox: 7 zranitelností, sama aktualizace nestačí

KritickáCVSS 10.0 / 10 Aktivně zneužívánaCVE-2026-65884
Jednejte neprodleně
Aktualizujte Balbooa Gridbox na 2.20.2 nebo novější – a potom zkontrolujte, zda už na webu nepřibyl cizí účet.

Bezpečná verze: Balbooa Gridbox 2.20.2 nebo novější · via Balbooa (account required)

Stručný přehled

Dotčené rozšíření
Balbooa Gridbox – nástroj pro tvorbu stránek (com_gridbox)
Výrobce
Typ zranitelnosti
Několik zranitelností zneužitelných bez přihlášení: eskalace oprávnění, reset cizích hesel, převzetí účtu, přístup k souborům a SQL injection
Dotčené verze
Všechny verze do 2.20.1 včetně
Bezpečná verze
Balbooa Gridbox 2.20.2 nebo novější   Stáhnout
Závažnost
Kritická · CVSS 10.0 / 10 · aktivně zneužívána
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Zveřejněno: červenec 2026

O co jde?

Balbooa Gridbox je nástroj pro tvorbu stránek v systému Joomla od stejného výrobce jako Balbooa Forms. Ve verzích do 2.20.1 včetně vyšlo najevo hned několik závažných bezpečnostních zranitelností – sedm z nich má vlastní identifikátor CVE.

Tři z nich dosahují nejvyššího možného hodnocení 10 z 10: eskalace oprávnění, která umožňovala bez přihlášení založit administrátorský účet (CVE-2026-65884), reset hesla libovolného jiného uživatele (CVE-2026-65887) a převzetí existujících účtů (CVE-2026-65888). Kromě toho jde o přístup k souborům bez přihlášení, SQL injection a kontrolu oprávnění, kterou bylo možné obejít.

A teď to nejdůležitější: u těchto zranitelností nemusí samotná aktualizace stačit. Pokud váš web delší dobu běžel na verzi do 2.20.1, může na něm už být podstrčený administrátorský účet. Aktualizace zavře cestu dovnitř – účet, který si útočník stihl založit, na webu zůstane, dokud jej neodstraníte.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace systému Joomla.

  2. Zjistěte verzi

    Otevřete RozšířeníSprávaSpráva a seznam vyfiltrujte podle názvu „Gridbox“. Je-li verze 2.20.1 nebo starší, je web zranitelný.

  3. Projděte seznam uživatelů

    Otevřete UživateléSpráva a hledejte účty, které jste nezaložili sami – zvlášť ty s nápadným uživatelským jménem a jednorázovou e-mailovou adresou. Nic nemažte naslepo, nejdřív si účty prověřte.

  4. Prohlédněte si rozšíření

    V nabídce RozšířeníSpráva zkontrolujte i seznam pluginů, zda v něm nejsou položky, které jste nikdy neinstalovali.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Před aktualizací: záloha

    Než začnete aktualizovat, zálohujte soubory i databázi.

  2. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  3. Aktualizujte Gridbox

    Označte položku v seznamu a aktualizujte ji na verzi 2.20.2 nebo novější. 2.20.1 nestačí.

  4. Po aktualizaci: zkontrolujte účty

    Teprve po aktualizaci projděte seznam uživatelů – dříve založený účet sám od sebe nezmizí.

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček ve svém účtu Balbooa a nainstalujte jej přes RozšířeníSprávaInstalovat.

Oficiální zdroj: via Balbooa (account required). Ujistěte se, že máte alespoň Balbooa Gridbox 2.20.2 nebo novější.

Byl už web napadený?

Samotná aktualizace tady nestačí
U těchto zranitelností se útočník mohl na webu natrvalo usadit ještě předtím, než jste aktualizovali. Zkontrolujte seznam uživatelů, zda v něm nejsou neznámí administrátoři, a seznam pluginů, zda neobsahuje cizí položky; poté změňte všechna hesla a projděte soubory webu, zda v nich nepřibyly neočekávané soubory PHP. Pokračující pokusy o přístup i po aktualizaci jsou normální – automatické skenery hledají zranitelné weby dál.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

Balbooa FormsKritickáaktivně zneužívána
Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
JCE EditorKritickáaktivně zneužívána
JoomlaContentEditorZjistit více
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de