Balbooa Gridbox – 7 vulnerabilità, aggiornare non basta
Versione sicura: Balbooa Gridbox 2.20.2 o successiva · via Balbooa (account required)
In sintesi
com_gridbox)Di cosa si tratta?
Balbooa Gridbox è un page builder per Joomla dello stesso produttore di Balbooa Forms. Nelle versioni fino alla 2.20.1 inclusa sono state rese note diverse vulnerabilità gravi: sette hanno un identificativo CVE proprio.
Tre raggiungono il punteggio massimo di 10 su 10: un'escalation dei privilegi che permetteva di creare un account amministratore senza alcun login (CVE-2026-65884), la reimpostazione della password di qualsiasi altro utente (CVE-2026-65887) e la presa di controllo di account esistenti (CVE-2026-65888). A queste si aggiungono un accesso ai file senza autenticazione, una SQL injection e un controllo dei permessi aggirabile.
Questo è il punto decisivo: con vulnerabilità di questo tipo l'aggiornamento non basta necessariamente. Se il tuo sito è rimasto per un certo periodo su una versione fino alla 2.20.1, potrebbe esserci già un account amministratore estraneo. L'aggiornamento chiude la via d'ingresso, ma un account già creato resta finché non lo elimini.
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione
Apri Estensioni›Gestisci›Gestisci e filtra per «Gridbox». Se la versione è la 2.20.1 o una precedente, il sito è vulnerabile.
- Verifica l'elenco degli utenti
Apri Utenti›Gestisci e cerca account che non hai creato tu, in particolare quelli con un nome utente strano e un indirizzo e-mail usa e getta. Non cancellare nulla alla cieca: prima verifica.
- Esamina le estensioni
In Estensioni›Gestisci controlla anche l'elenco dei plugin, alla ricerca di voci che non hai mai installato.
Come risolvere la vulnerabilità
- Prima dell'aggiornamento: backup
Fai una copia di file e database prima di aggiornare.
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna Gridbox
Seleziona la voce e aggiorna alla 2.20.2 o successiva. La 2.20.1 non basta.
- Dopo l'aggiornamento: controlla gli account
Solo a questo punto passa in rassegna l'elenco degli utenti: un account creato in precedenza non sparisce da solo.
Download ufficiale: via Balbooa (account required). Assicurati di avere almeno Balbooa Gridbox 2.20.2 o successiva.
Il sito è già stato attaccato?
Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- CVE-2026-65884 – escalation dei privilegiGravità 10 su 10
- CVE-2026-65887 – reimpostazione delle password altruiGravità 10 su 10
- CVE-2026-65888 – presa di controllo dell'accountGravità 10 su 10
- Balbooa (produttore)Dove scaricare la versione sicura 2.20.2
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Vulnerabilità simili
Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.
Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.
bauschildundservice.deSupporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.
onlineweg.deAgenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.
isari-consult.de