HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

Balbooa Gridbox: 7 luk w zabezpieczeniach, 3 krytyczne

KrytycznyCVSS 10.0 / 10 Aktywnie wykorzystywanaCVE-2026-65884
Działaj teraz
Zaktualizuj Balbooa Gridbox do wersji 2.20.2 lub nowszej – a następnie sprawdź, czy ktoś nie założył już obcego konta.

Bezpieczna wersja: Balbooa Gridbox 2.20.2 lub nowsza · via Balbooa (account required)

W skrócie

Podatne rozszerzenie
Balbooa Gridbox – kreator stron (com_gridbox)
Producent
Rodzaj luki
Kilka luk możliwych do wykorzystania bez logowania: eskalacja uprawnień, resetowanie cudzych haseł, przejęcie konta, dostęp do plików i SQL injection
Podatne wersje
Wszystkie wersje do 2.20.1 włącznie
Bezpieczna wersja
Balbooa Gridbox 2.20.2 lub nowsza   Pobierz
Poziom zagrożenia
Krytyczny · CVSS 10.0 / 10 · aktywnie wykorzystywana
Zgodność z Joomla
Joomla 4 / 5 / 6
Stan na / publikacja
Opublikowano: lipiec 2026

Na czym polega ta luka?

Balbooa Gridbox to kreator stron dla Joomla od tego samego producenta co Balbooa Forms. W wersjach do 2.20.1 włącznie ujawniono kilka poważnych luk w zabezpieczeniach – siedem z nich ma własny identyfikator CVE.

Trzy z nich osiągają maksymalną ocenę 10 na 10: eskalacja uprawnień, która pozwalała założyć konto administratora bez logowania (CVE-2026-65884), zresetowanie hasła dowolnego innego użytkownika (CVE-2026-65887) oraz przejęcie istniejących kont (CVE-2026-65888). Do tego dochodzą dostęp do plików bez logowania, SQL injection i możliwa do obejścia kontrola uprawnień.

I to jest tu najważniejsze: przy tych lukach sama aktualizacja nie musi wystarczyć. Jeśli Twoja strona przez dłuższy czas działała na wersji do 2.20.1, może już istnieć na niej podrzucone konto administratora. Aktualizacja zamyka drogę do środka – konto, które ktoś zdążył założyć, pozostanie, dopóki nie zostanie usunięte.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję

    Otwórz RozszerzeniaZarządzajZarządzaj i przefiltruj listę po nazwie „Gridbox”. Jeśli wersja to 2.20.1 lub starsza, strona jest podatna.

  3. Przejrzyj listę użytkowników

    Otwórz UżytkownicyZarządzaj i poszukaj kont, które nie zostały założone przez Ciebie – zwłaszcza tych z dziwną nazwą użytkownika i adresem e-mail z jednorazowej skrzynki. Nie usuwaj niczego w ciemno, najpierw sprawdź.

  4. Zajrzyj do rozszerzeń

    W RozszerzeniaZarządzaj sprawdź też listę wtyczek pod kątem wpisów, które nie zostały zainstalowane przez Ciebie.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Przed aktualizacją: kopia zapasowa

    Zanim zaktualizujesz, wykonaj kopię zapasową plików i bazy danych.

  2. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  3. Zaktualizuj Gridbox

    Zaznacz wpis na liście i zaktualizuj go do wersji 2.20.2 lub nowszej. 2.20.1 nie wystarczy.

  4. Po aktualizacji: sprawdź konta

    Dopiero po aktualizacji przejrzyj listę użytkowników – konto założone wcześniej nie zniknie samo.

Instalacja ręczna (alternatywa)
Jeśli żadna aktualizacja się nie pojawia, pobierz pakiet ze swojego konta Balbooa i zainstaluj go przez RozszerzeniaZarządzajInstaluj.

Oficjalne źródło: via Balbooa (account required). Upewnij się, że masz co najmniej Balbooa Gridbox 2.20.2 lub nowsza.

Czy strona została już zaatakowana?

Tutaj sama aktualizacja nie wystarczy
Przy tych lukach atakujący mógł zadomowić się na stałe jeszcze przed aktualizacją. Sprawdź listę użytkowników pod kątem nieznanych administratorów, przejrzyj listę wtyczek w poszukiwaniu obcych wpisów, zmień wszystkie hasła i sprawdź w systemie plików, czy nie pojawiły się nieoczekiwane pliki PHP. Utrzymujące się próby dostępu po aktualizacji to normalne zjawisko – automatyczne skanery dalej szukają podatnych stron.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

Balbooa FormsKrytycznyaktywnie wykorzystywana
Helix3 FrameworkKrytycznyaktywnie wykorzystywana
JCE EditorKrytycznyaktywnie wykorzystywana
JoomlaContentEditorDowiedz się więcej
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de