HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

Balbooa Gridbox: 7 biztonsági rés – a frissítés kevés

KritikusCVSS 10.0 / 10 Aktívan kihasználjákCVE-2026-65884
Azonnali teendő
Frissítse a Balbooa Gridbox bővítményt a 2.20.2-es vagy újabb verzióra – majd ellenőrizze, nem jött-e létre időközben idegen fiók az oldalon.

Biztonságos verzió: Balbooa Gridbox 2.20.2 vagy újabb · via Balbooa (account required)

A lényeg röviden

Érintett bővítmény
Balbooa Gridbox – oldalépítő (com_gridbox)
Fejlesztő
A biztonsági rés típusa
Több, bejelentkezés nélkül kihasználható biztonsági rés: jogosultságszint-emelés, idegen jelszavak visszaállítása, fiókátvétel, fájlhozzáférés és SQL-injekció
Érintett verziók
Minden verzió 2.20.1-ig bezárólag
Biztonságos verzió
Balbooa Gridbox 2.20.2 vagy újabb   Letöltés
Súlyosság
Kritikus · CVSS 10.0 / 10 · aktívan kihasználják
Joomla-kompatibilitás
Joomla 4 / 5 / 6
Állapot / közzététel
Közzétéve: 2026. július

Miről van szó?

A Balbooa Gridbox a Joomla egyik oldalépítője, ugyanattól a gyártótól, mint a Balbooa Forms. A 2.20.1-es verzióval bezárólag több súlyos biztonsági rés vált ismertté – hét közülük saját CVE-azonosítót kapott.

Ebből három a maximális, 10-ből 10-es súlyossági értéket éri el: egy jogosultságszint-emelés, amellyel bejelentkezés nélkül lehetett adminisztrátori fiókot létrehozni (CVE-2026-65884), tetszőleges felhasználó jelszavának visszaállítása (CVE-2026-65887), valamint meglévő fiókok átvétele (CVE-2026-65888). Ezekhez társul még egy bejelentkezés nélküli fájlhozzáférés, egy SQL-injekció és egy megkerülhető jogosultságellenőrzés.

Ez a lényeg: ezeknél a biztonsági réseknél a frissítés önmagában nem feltétlenül elegendő. Ha az oldal hosszabb ideig 2.20.1-es vagy régebbi verzión futott, könnyen lehet, hogy már ott van rajta egy becsempészett adminisztrátori fiók. A frissítés bezárja a bejutás útját – a már létrehozott fiók viszont megmarad mindaddig, amíg valaki el nem távolítja.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A verzió ellenőrzése

    Nyissa meg a BővítményekKezelésKezelés menüpontot, és szűrjön a „Gridbox” névre. Ha a verzió 2.20.1-es vagy régebbi, az oldal sebezhető.

  3. A felhasználók listájának átnézése

    Nyissa meg a FelhasználókKezelés menüpontot, és keressen olyan fiókokat, amelyeket nem Ön hozott létre – különösen a feltűnő felhasználónévvel és eldobható e-mail-címmel regisztráltakat. Semmit ne töröljön vaktában, előbb ellenőrizze.

  4. A bővítmények áttekintése

    A BővítményekKezelés menüpontban a beépülő modulok listáját is nézze át: nincs-e köztük olyan bejegyzés, amelyet soha nem telepített.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. Frissítés előtt: biztonsági mentés

    Frissítés előtt mentse el a fájlokat és az adatbázist.

  2. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  3. A Gridbox frissítése

    Jelölje ki a bejegyzést, és frissítsen 2.20.2-es vagy újabb verzióra. A 2.20.1 nem elegendő.

  4. Utána: a fiókok ellenőrzése

    A felhasználók listáját csak a frissítés után nézze át – a korábban létrehozott fiók magától nem tűnik el.

Kézi telepítés (alternatíva)
Ha nem jelenik meg frissítés, töltse le a csomagot a Balbooa-fiókjából, és telepítse a BővítményekKezelésTelepítés menüpontban.

Hivatalos letöltési forrás: via Balbooa (account required). A telepített verzió legyen legalább Balbooa Gridbox 2.20.2 vagy újabb.

Feltörték már a weboldalt?

Itt a frissítés önmagában nem elég
Ezeknél a biztonsági réseknél a támadó már a frissítés előtt tartósan befészkelhette magát. Nézze át a felhasználók listáját idegen adminisztrátorok után kutatva, a beépülő modulok listáját ismeretlen bejegyzések után, ezt követően cserélje le az összes jelszót, és keressen a fájlrendszerben oda nem illő PHP-fájlokat. A frissítés után is folytatódó hozzáférési kísérletek normálisak – az automatizált szkennerek tovább keresik a sebezhető weboldalakat.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

Balbooa FormsKritikusaktívan kihasználják
BalbooaBővebben
Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
JCE EditorKritikusaktívan kihasználják
JoomlaContentEditorBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de