HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

Balbooa Gridbox: 7 beveiligingslekken, updaten is te weinig

KritiekCVSS 10.0 / 10 Wordt actief misbruiktCVE-2026-65884
Kom nu in actie
Werk Balbooa Gridbox bij naar 2.20.2 of nieuwer – en controleer daarna of er al een vreemd account is aangemaakt.

Veilige versie: Balbooa Gridbox 2.20.2 of nieuwer · via Balbooa (account required)

In het kort

Getroffen extensie
Balbooa Gridbox – pagebuilder (com_gridbox)
Ontwikkelaar
Type kwetsbaarheid
Meerdere lekken zonder inloggen: rechtenescalatie, wachtwoordreset van andere accounts, accountovername, toegang tot bestanden en SQL-injectie
Getroffen versies
Alle versies tot en met 2.20.1
Veilige versie
Balbooa Gridbox 2.20.2 of nieuwer   Downloaden
Ernst
Kritiek · CVSS 10.0 / 10 · wordt actief misbruikt
Joomla-compatibiliteit
Joomla 4 / 5 / 6
Status / publicatie
Gepubliceerd: juli 2026

Waar gaat het om?

Balbooa Gridbox is een pagebuilder voor Joomla, van dezelfde ontwikkelaar als Balbooa Forms. In de versies tot en met 2.20.1 kwamen meerdere ernstige beveiligingslekken aan het licht – zeven daarvan hebben een eigen CVE-nummer.

Drie halen de hoogste score, 10 van de 10: een rechtenescalatie waarmee zonder in te loggen een beheerdersaccount kon worden aangemaakt (CVE-2026-65884), het resetten van het wachtwoord van elke willekeurige gebruiker (CVE-2026-65887) en het overnemen van bestaande accounts (CVE-2026-65888). Daar komen nog bij: toegang tot bestanden zonder inloggen, een SQL-injectie en een rechtencontrole die te omzeilen is.

Dit is het beslissende punt: bij deze lekken is bijwerken niet per se genoeg. Draaide je website langere tijd op een versie tot en met 2.20.1, dan kan er al een vreemd beheerdersaccount op staan. De update sluit de ingang – een account dat er al is, blijft bestaan tot je het verwijdert.

Ben ik getroffen? – Zo controleer je het

  1. Open de backend

    Log in op de Joomla-beheeromgeving.

  2. Controleer de versie

    Open ExtensiesBeherenBeheren en filter op ‘Gridbox’. Is de versie 2.20.1 of lager, dan is de website kwetsbaar.

  3. Controleer de gebruikerslijst

    Open GebruikersBeheren en zoek naar accounts die je niet zelf hebt aangemaakt – vooral naar accounts met een vreemde gebruikersnaam en een wegwerpadres. Verwijder niets blindelings, maar controleer eerst.

  4. Loop de extensies na

    Bekijk onder ExtensiesBeheren ook de lijst met plug-ins op vermeldingen die je nooit hebt geïnstalleerd.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Vóór het bijwerken: back-up

    Maak een back-up van bestanden en database voordat je de update start.

  2. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  3. Gridbox bijwerken

    Selecteer de vermelding en werk bij naar 2.20.2 of nieuwer. 2.20.1 volstaat niet.

  4. Daarna: controleer de accounts

    Loop de gebruikerslijst pas ná het bijwerken door – een account dat eerder is aangemaakt, verdwijnt niet vanzelf.

Handmatige installatie (alternatief)
Verschijnt er geen update, download het pakket dan via je Balbooa-account en installeer het onder ExtensiesBeherenInstalleren.

Officiële bron: via Balbooa (account required). Zorg voor minimaal Balbooa Gridbox 2.20.2 of nieuwer.

Is de site al aangevallen?

Alleen bijwerken is hier niet genoeg
Bij deze lekken kon een aanvaller zich blijvend nestelen voordat je bijwerkte. Controleer de gebruikerslijst op onbekende beheerders en de lijst met plug-ins op vreemde vermeldingen, wijzig daarna alle wachtwoorden en kijk in het bestandssysteem naar onverwachte PHP-bestanden. Dat er ná de update nog toegangspogingen komen, is normaal – geautomatiseerde scanners blijven zoeken naar kwetsbare websites.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Vergelijkbare beveiligingslekken

Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.

Balbooa FormsKritiekwordt actief misbruikt
Helix3 FrameworkKritiekwordt actief misbruikt
JCE EditorKritiekwordt actief misbruikt
JoomlaContentEditorMeer informatie
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de