Balbooa Gridbox: 7 vulnerabilidades, actualizar no basta
Versión segura: Balbooa Gridbox 2.20.2 o posterior · via Balbooa (account required)
De un vistazo
com_gridbox)¿De qué se trata?
Balbooa Gridbox es un constructor de páginas para Joomla del mismo fabricante que Balbooa Forms. En las versiones hasta la 2.20.1 incluida se han hecho públicas varias vulnerabilidades graves; siete de ellas tienen identificador CVE propio.
Tres alcanzan la puntuación máxima de 10 sobre 10: una escalada de privilegios que permitía crear una cuenta de administrador sin iniciar sesión (CVE-2026-65884), el restablecimiento de la contraseña de cualquier otro usuario (CVE-2026-65887) y el secuestro de cuentas ya existentes (CVE-2026-65888). A esto se suman un acceso a archivos sin autenticación, una inyección SQL y una comprobación de permisos que se podía eludir.
Este es el punto decisivo: con estas vulnerabilidades no siempre basta con actualizar. Si tu web ha estado funcionando algún tiempo con una versión hasta la 2.20.1, es posible que ya exista una cuenta de administrador infiltrada. La actualización cierra la puerta de entrada, pero una cuenta que ya está creada seguirá ahí hasta que la elimines.
¿Me afecta? – Cómo comprobarlo
- Abre el backend
Inicia sesión en el administrador de Joomla.
- Comprueba la versión
Abre Extensiones›Gestionar›Gestionar y filtra por «Gridbox». Si la versión es la 2.20.1 o anterior, tu web es vulnerable.
- Revisa la lista de usuarios
Abre Usuarios›Gestionar y busca cuentas que no hayas creado tú, sobre todo las que tengan un nombre de usuario extraño y una dirección de correo desechable. No borres nada a ciegas: comprueba primero.
- Repasa las extensiones
En Extensiones›Gestionar revisa también la lista de plugins por si hay entradas que nunca instalaste.
Cómo solucionar la vulnerabilidad
- Antes de actualizar: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar.
- Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza Gridbox
Selecciona la entrada y actualiza a la 2.20.2 o posterior. La 2.20.1 no basta.
- Después: revisa las cuentas
Repasa la lista de usuarios solo después de actualizar: una cuenta creada antes no desaparece por sí sola.
Descarga oficial: via Balbooa (account required). Asegúrate de tener al menos Balbooa Gridbox 2.20.2 o posterior.
¿Han atacado ya tu web?
¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- CVE-2026-65884 – escalada de privilegiosGravedad 10 sobre 10
- CVE-2026-65887 – restablecimiento de contraseñas ajenasGravedad 10 sobre 10
- CVE-2026-65888 – secuestro de cuentasGravedad 10 sobre 10
- Balbooa (fabricante)Descarga de la versión segura 2.20.2
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Vulnerabilidades relacionadas
Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.
Colaboradores de esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.
¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.
Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de