HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Vulnerabilidad de seguridad

Balbooa Gridbox: 7 vulnerabilidades, actualizar no basta

CríticaCVSS 10.0 / 10 Explotada activamenteCVE-2026-65884
Actúa ahora
Actualiza Balbooa Gridbox a la 2.20.2 o posterior y, después, comprueba si ya se ha creado alguna cuenta ajena.

Versión segura: Balbooa Gridbox 2.20.2 o posterior · via Balbooa (account required)

De un vistazo

Extensión afectada
Balbooa Gridbox – constructor de páginas (com_gridbox)
Desarrollador
Tipo de vulnerabilidad
Varias vulnerabilidades sin autenticación: escalada de privilegios, restablecimiento de contraseñas ajenas, secuestro de cuentas, acceso a archivos e inyección SQL
Versiones afectadas
Todas las versiones hasta la 2.20.1 incluida
Versión segura
Balbooa Gridbox 2.20.2 o posterior   Descargar
Gravedad
Crítica · CVSS 10.0 / 10 · explotada activamente
Compatibilidad con Joomla
Joomla 4 / 5 / 6
Actualizado / publicado
Publicado: julio de 2026

¿De qué se trata?

Balbooa Gridbox es un constructor de páginas para Joomla del mismo fabricante que Balbooa Forms. En las versiones hasta la 2.20.1 incluida se han hecho públicas varias vulnerabilidades graves; siete de ellas tienen identificador CVE propio.

Tres alcanzan la puntuación máxima de 10 sobre 10: una escalada de privilegios que permitía crear una cuenta de administrador sin iniciar sesión (CVE-2026-65884), el restablecimiento de la contraseña de cualquier otro usuario (CVE-2026-65887) y el secuestro de cuentas ya existentes (CVE-2026-65888). A esto se suman un acceso a archivos sin autenticación, una inyección SQL y una comprobación de permisos que se podía eludir.

Este es el punto decisivo: con estas vulnerabilidades no siempre basta con actualizar. Si tu web ha estado funcionando algún tiempo con una versión hasta la 2.20.1, es posible que ya exista una cuenta de administrador infiltrada. La actualización cierra la puerta de entrada, pero una cuenta que ya está creada seguirá ahí hasta que la elimines.

¿Me afecta? – Cómo comprobarlo

  1. Abre el backend

    Inicia sesión en el administrador de Joomla.

  2. Comprueba la versión

    Abre ExtensionesGestionarGestionar y filtra por «Gridbox». Si la versión es la 2.20.1 o anterior, tu web es vulnerable.

  3. Revisa la lista de usuarios

    Abre UsuariosGestionar y busca cuentas que no hayas creado tú, sobre todo las que tengan un nombre de usuario extraño y una dirección de correo desechable. No borres nada a ciegas: comprueba primero.

  4. Repasa las extensiones

    En ExtensionesGestionar revisa también la lista de plugins por si hay entradas que nunca instalaste.

Cómo solucionar la vulnerabilidad

Antes de cada actualización: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal (por ejemplo, con Akeeba Backup o desde tu proveedor de hosting).
  1. Antes de actualizar: copia de seguridad

    Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar.

  2. Abre el centro de actualizaciones

    Ve a SistemaActualizarExtensiones y pulsa Buscar actualizaciones.

  3. Actualiza Gridbox

    Selecciona la entrada y actualiza a la 2.20.2 o posterior. La 2.20.1 no basta.

  4. Después: revisa las cuentas

    Repasa la lista de usuarios solo después de actualizar: una cuenta creada antes no desaparece por sí sola.

Instalación manual (alternativa)
Si no aparece ninguna actualización, descarga el paquete desde tu cuenta de Balbooa e instálalo desde ExtensionesGestionarInstalar.

Descarga oficial: via Balbooa (account required). Asegúrate de tener al menos Balbooa Gridbox 2.20.2 o posterior.

¿Han atacado ya tu web?

Aquí no basta con actualizar
Con estas vulnerabilidades, un atacante pudo instalarse de forma permanente antes de que actualizaras. Revisa la lista de usuarios por si hay administradores desconocidos y la lista de plugins por si hay entradas que no reconoces; después, cambia todas las contraseñas y busca archivos PHP inesperados en el sistema de archivos. Que sigan llegando intentos de acceso tras la actualización es normal: los escáneres automáticos siguen buscando webs vulnerables.

¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.

Vulnerabilidades relacionadas

Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.

Balbooa FormsCríticaexplotada activamente
Helix3 FrameworkCríticaexplotada activamente
JCE EditorCríticaexplotada activamente
JoomlaContentEditorMás información
Colaboradores

Colaboradores de esta web

htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Hosting & comunidad
FC-Hosting

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.

website-bereinigung.de

Apoya este proyecto

¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.

¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.

Apoya HTProtect ahora
Bauschild & Service

Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.

bauschildundservice.de
IT Specialista

Soporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.

defendersoft.cz
onlineweg.de

Portal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.

onlineweg.de
Criadero

Agencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.

criadero.de
Jahn EDV-Dienst GmbH

Proveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.

jahnedv.de
IsariConsult

Consultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.

isari-consult.de