HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Balbooa Gridbox – 7 vulnerabilità, aggiornare non basta

CriticaCVSS 10.0 / 10 Sfruttata attivamenteCVE-2026-65884
Agisci subito
Aggiorna Balbooa Gridbox alla 2.20.2 o successiva – e verifica poi se è già stato creato un account estraneo.

Versione sicura: Balbooa Gridbox 2.20.2 o successiva · via Balbooa (account required)

In sintesi

Estensione interessata
Balbooa Gridbox – page builder (com_gridbox)
Sviluppatore
Tipo di vulnerabilità
Diverse vulnerabilità senza autenticazione: escalation dei privilegi, reimpostazione delle password altrui, presa di controllo degli account, accesso ai file e SQL injection
Versioni interessate
Tutte le versioni fino alla 2.20.1 inclusa
Versione sicura
Balbooa Gridbox 2.20.2 o successiva   Download
Gravità
Critica · CVSS 10.0 / 10 · sfruttata attivamente
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Pubblicato: luglio 2026

Di cosa si tratta?

Balbooa Gridbox è un page builder per Joomla dello stesso produttore di Balbooa Forms. Nelle versioni fino alla 2.20.1 inclusa sono state rese note diverse vulnerabilità gravi: sette hanno un identificativo CVE proprio.

Tre raggiungono il punteggio massimo di 10 su 10: un'escalation dei privilegi che permetteva di creare un account amministratore senza alcun login (CVE-2026-65884), la reimpostazione della password di qualsiasi altro utente (CVE-2026-65887) e la presa di controllo di account esistenti (CVE-2026-65888). A queste si aggiungono un accesso ai file senza autenticazione, una SQL injection e un controllo dei permessi aggirabile.

Questo è il punto decisivo: con vulnerabilità di questo tipo l'aggiornamento non basta necessariamente. Se il tuo sito è rimasto per un certo periodo su una versione fino alla 2.20.1, potrebbe esserci già un account amministratore estraneo. L'aggiornamento chiude la via d'ingresso, ma un account già creato resta finché non lo elimini.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione

    Apri EstensioniGestisciGestisci e filtra per «Gridbox». Se la versione è la 2.20.1 o una precedente, il sito è vulnerabile.

  3. Verifica l'elenco degli utenti

    Apri UtentiGestisci e cerca account che non hai creato tu, in particolare quelli con un nome utente strano e un indirizzo e-mail usa e getta. Non cancellare nulla alla cieca: prima verifica.

  4. Esamina le estensioni

    In EstensioniGestisci controlla anche l'elenco dei plugin, alla ricerca di voci che non hai mai installato.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Prima dell'aggiornamento: backup

    Fai una copia di file e database prima di aggiornare.

  2. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  3. Aggiorna Gridbox

    Seleziona la voce e aggiorna alla 2.20.2 o successiva. La 2.20.1 non basta.

  4. Dopo l'aggiornamento: controlla gli account

    Solo a questo punto passa in rassegna l'elenco degli utenti: un account creato in precedenza non sparisce da solo.

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto dal tuo account Balbooa e installalo da EstensioniGestisciInstalla.

Download ufficiale: via Balbooa (account required). Assicurati di avere almeno Balbooa Gridbox 2.20.2 o successiva.

Il sito è già stato attaccato?

Qui il solo aggiornamento non basta
Con queste vulnerabilità un aggressore poteva insediarsi stabilmente prima che tu aggiornassi. Controlla l'elenco degli utenti alla ricerca di amministratori sconosciuti e l'elenco dei plugin alla ricerca di voci estranee, poi cambia tutte le password e ispeziona le cartelle del sito alla ricerca di file PHP inattesi. Che i tentativi di accesso proseguano dopo l'aggiornamento è normale: gli scanner automatici continuano a cercare siti vulnerabili.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

Balbooa FormsCriticasfruttata attivamente
Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
JCE EditorCriticasfruttata attivamente
JoomlaContentEditorScopri di più
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de