HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Balbooa Gridbox : 7 failles, mettre à jour ne suffit pas

CritiqueCVSS 10.0 / 10 Activement exploitéeCVE-2026-65884
Agissez sans attendre
Mettez Balbooa Gridbox à jour en 2.20.2 ou supérieur – puis vérifiez qu'aucun compte inconnu n'a déjà été créé.

Version sécurisée : Balbooa Gridbox 2.20.2 ou supérieur · via Balbooa (account required)

En bref

Extension concernée
Balbooa Gridbox – constructeur de pages (com_gridbox)
Éditeur
Type de faille
Plusieurs failles exploitables sans connexion : élévation de privilèges, réinitialisation du mot de passe d'autres utilisateurs, prise de contrôle de comptes, accès aux fichiers et injection SQL
Versions concernées
Toutes les versions jusqu'à la 2.20.1 incluse
Version sécurisée
Balbooa Gridbox 2.20.2 ou supérieur   Télécharger
Gravité
Critique · CVSS 10.0 / 10 · activement exploitée
Compatibilité Joomla
Joomla 4 / 5 / 6
Dernière mise à jour / publication
Publié : juillet 2026

De quoi s’agit-il ?

Balbooa Gridbox est un constructeur de pages pour Joomla, du même éditeur que Balbooa Forms. Les versions jusqu'à la 2.20.1 incluse cumulent plusieurs failles de sécurité graves – sept d'entre elles portent leur propre identifiant CVE.

Trois atteignent le score maximal de 10 sur 10 : une élévation de privilèges qui permettait de créer un compte administrateur sans être connecté (CVE-2026-65884), la réinitialisation du mot de passe de n'importe quel autre utilisateur (CVE-2026-65887) et la prise de contrôle de comptes existants (CVE-2026-65888). S'y ajoutent un accès aux fichiers sans connexion, une injection SQL et un contrôle des droits contournable.

C'est le point décisif : avec ces failles, la mise à jour ne suffit pas forcément. Si votre site a fonctionné un certain temps sous une version allant jusqu'à la 2.20.1, un compte administrateur créé à votre insu peut déjà s'y trouver. La mise à jour referme la porte d'entrée – mais un compte déjà créé, lui, reste en place tant que personne ne le supprime.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrez le back-end

    Connectez-vous à l'administration de Joomla.

  2. Vérifiez la version

    Ouvrez ExtensionsGestionGérer et filtrez sur « Gridbox ». Si la version affichée est 2.20.1 ou inférieure, le site est vulnérable.

  3. Contrôlez la liste des utilisateurs

    Ouvrez UtilisateursGérer et recherchez les comptes que vous n'avez pas créés vous-même – en particulier ceux dont le nom d'utilisateur est inhabituel et l'adresse e-mail jetable. Ne supprimez rien à l'aveugle : vérifiez d'abord.

  4. Passez les extensions en revue

    Dans ExtensionsGestion, contrôlez également la liste des plugins pour y repérer des entrées que vous n'avez jamais installées.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Avant la mise à jour : sauvegardez

    Sauvegardez vos fichiers et votre base de données avant de mettre à jour.

  2. Ouvrez le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  3. Mettez Gridbox à jour

    Sélectionnez l'entrée correspondante et passez en 2.20.2 ou supérieur. La 2.20.1 ne suffit pas.

  4. Ensuite : contrôlez les comptes

    Ce n'est qu'après la mise à jour qu'il faut passer la liste des utilisateurs en revue – un compte créé auparavant ne disparaît pas de lui-même.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet depuis votre compte Balbooa et installez-le via ExtensionsGestionInstaller.

Source officielle : via Balbooa (account required). Assurez-vous d’avoir au minimum la version Balbooa Gridbox 2.20.2 ou supérieur.

Le site a-t-il déjà été piraté ?

Ici, la mise à jour ne suffit pas
Avec ces failles, un attaquant a pu s'installer durablement avant que vous ne mettiez à jour. Contrôlez la liste des utilisateurs à la recherche d'administrateurs inconnus, la liste des plugins à la recherche d'entrées inhabituelles, changez ensuite tous les mots de passe et inspectez le système de fichiers à la recherche de fichiers PHP inattendus. Des tentatives d'accès persistantes après la mise à jour sont normales – des scanners automatisés continuent de chercher des sites vulnérables.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Failles similaires

D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.

Balbooa FormsCritiqueactivement exploitée
Framework Helix3Critiqueactivement exploitée
JoomShaperEn savoir plus
JCE EditorCritiqueactivement exploitée
JoomlaContentEditorEn savoir plus
Nos soutiens

Ils soutiennent ce site

htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur & communauté
FC-Hosting

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.

fc-hosting.de
Initiateur & gestionnaire
Website-Bereinigung.de

Spécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.

website-bereinigung.de

Soutenir ce projet

Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.

Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.

Soutenir HTProtect dès maintenant
Bauschild & Service

Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.

bauschildundservice.de
IT Specialista

Assistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.

defendersoft.cz
onlineweg.de

Portail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.

onlineweg.de
Criadero

Agence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.

criadero.de
Jahn EDV-Dienst GmbH

Prestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.

jahnedv.de
IsariConsult

Conseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.

isari-consult.de