HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Celah Keamanan Balbooa Gridbox: Pembaruan Saja Belum Cukup

KritisCVSS 10.0 / 10 Aktif dieksploitasiCVE-2026-65884
Segera bertindak
Perbarui Balbooa Gridbox ke 2.20.2 atau lebih baru – lalu periksa apakah sudah ada akun sisipan di situs Anda.

Versi aman: Balbooa Gridbox 2.20.2 atau lebih baru · via Balbooa (account required)

Sekilas info

Ekstensi terdampak
Balbooa Gridbox – page builder (com_gridbox)
Pengembang
Jenis celah
Beberapa celah tanpa autentikasi: peningkatan hak akses, reset kata sandi pengguna lain, pengambilalihan akun, akses file, dan injeksi SQL
Versi terdampak
Semua versi sampai dengan 2.20.1
Versi aman
Balbooa Gridbox 2.20.2 atau lebih baru   Unduh
Tingkat keparahan
Kritis · CVSS 10.0 / 10 · aktif dieksploitasi
Kompatibilitas Joomla
Joomla 4 / 5 / 6
Status / tanggal publikasi
Dipublikasikan: Juli 2026

Apa masalahnya?

Balbooa Gridbox adalah page builder untuk Joomla dari pengembang yang sama dengan Balbooa Forms. Pada versi sampai dengan 2.20.1 terungkap beberapa celah keamanan berat – tujuh di antaranya memiliki nomor CVE tersendiri.

Tiga celah mencapai nilai maksimum 10 dari 10: peningkatan hak akses yang memungkinkan pembuatan akun administrator tanpa login (CVE-2026-65884), reset kata sandi pengguna mana pun (CVE-2026-65887), dan pengambilalihan akun yang sudah ada (CVE-2026-65888). Selain itu masih ada akses file tanpa login, injeksi SQL, dan pemeriksaan hak akses yang bisa dilewati.

Inilah poin yang menentukan: untuk celah semacam ini, memperbarui saja belum tentu cukup. Jika situs Anda cukup lama berjalan dengan versi sampai dengan 2.20.1, bisa jadi sudah ada akun administrator sisipan di dalamnya. Pembaruan menutup pintu masuknya – akun yang telanjur dibuat akan tetap ada sampai Anda menghapusnya.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versi

    Buka EkstensiKelolaKelola lalu saring dengan kata kunci “Gridbox”. Jika versinya 2.20.1 atau lebih rendah, situs Anda rentan.

  3. Periksa daftar pengguna

    Buka PenggunaKelola lalu cari akun yang tidak Anda buat sendiri – terutama yang nama penggunanya janggal dan memakai alamat e-mail sekali pakai. Jangan langsung menghapus apa pun; periksa dulu.

  4. Telusuri daftar ekstensi

    Di EkstensiKelola, periksa juga daftar plugin apakah ada entri yang tidak pernah Anda pasang.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Sebelum memperbarui: buat backup

    Buat backup file dan database sebelum Anda memperbarui.

  2. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  3. Perbarui Gridbox

    Pilih entrinya lalu perbarui ke 2.20.2 atau lebih baru. Versi 2.20.1 belum cukup.

  4. Setelah itu: periksa akun

    Barulah setelah pembaruan selesai, telusuri daftar pengguna – akun yang dibuat sebelumnya tidak akan hilang dengan sendirinya.

Instalasi manual (alternatif)
Jika pembaruan tidak muncul, unduh paketnya dari akun Balbooa Anda lalu pasang melalui EkstensiKelolaInstal.

Sumber unduhan resmi: via Balbooa (account required). Pastikan Anda menggunakan minimal versi Balbooa Gridbox 2.20.2 atau lebih baru.

Apakah situs Anda sudah diserang?

Di sini pembaruan saja belum cukup
Pada celah seperti ini, penyerang bisa saja sudah bersarang secara permanen di situs Anda sebelum Anda sempat memperbarui. Periksa daftar pengguna untuk mencari administrator yang tidak dikenal, daftar plugin untuk entri asing, lalu ganti semua kata sandi dan telusuri sistem file untuk mencari file PHP yang tidak semestinya ada. Percobaan akses yang terus berdatangan setelah pembaruan adalah hal biasa – pemindai otomatis terus mencari situs yang rentan.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

Balbooa FormsKritisaktif dieksploitasi
Helix3 FrameworkKritisaktif dieksploitasi
JoomShaperSelengkapnya
JCE EditorKritisaktif dieksploitasi
JoomlaContentEditorSelengkapnya
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de