Balbooa Gridbox: 7 luk w zabezpieczeniach, 3 krytyczne
Bezpieczna wersja: Balbooa Gridbox 2.20.2 lub nowsza · via Balbooa (account required)
W skrócie
com_gridbox)Na czym polega ta luka?
Balbooa Gridbox to kreator stron dla Joomla od tego samego producenta co Balbooa Forms. W wersjach do 2.20.1 włącznie ujawniono kilka poważnych luk w zabezpieczeniach – siedem z nich ma własny identyfikator CVE.
Trzy z nich osiągają maksymalną ocenę 10 na 10: eskalacja uprawnień, która pozwalała założyć konto administratora bez logowania (CVE-2026-65884), zresetowanie hasła dowolnego innego użytkownika (CVE-2026-65887) oraz przejęcie istniejących kont (CVE-2026-65888). Do tego dochodzą dostęp do plików bez logowania, SQL injection i możliwa do obejścia kontrola uprawnień.
I to jest tu najważniejsze: przy tych lukach sama aktualizacja nie musi wystarczyć. Jeśli Twoja strona przez dłuższy czas działała na wersji do 2.20.1, może już istnieć na niej podrzucone konto administratora. Aktualizacja zamyka drogę do środka – konto, które ktoś zdążył założyć, pozostanie, dopóki nie zostanie usunięte.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję
Otwórz Rozszerzenia›Zarządzaj›Zarządzaj i przefiltruj listę po nazwie „Gridbox”. Jeśli wersja to 2.20.1 lub starsza, strona jest podatna.
- Przejrzyj listę użytkowników
Otwórz Użytkownicy›Zarządzaj i poszukaj kont, które nie zostały założone przez Ciebie – zwłaszcza tych z dziwną nazwą użytkownika i adresem e-mail z jednorazowej skrzynki. Nie usuwaj niczego w ciemno, najpierw sprawdź.
- Zajrzyj do rozszerzeń
W Rozszerzenia›Zarządzaj sprawdź też listę wtyczek pod kątem wpisów, które nie zostały zainstalowane przez Ciebie.
Jak załatać tę lukę
- Przed aktualizacją: kopia zapasowa
Zanim zaktualizujesz, wykonaj kopię zapasową plików i bazy danych.
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj Gridbox
Zaznacz wpis na liście i zaktualizuj go do wersji 2.20.2 lub nowszej. 2.20.1 nie wystarczy.
- Po aktualizacji: sprawdź konta
Dopiero po aktualizacji przejrzyj listę użytkowników – konto założone wcześniej nie zniknie samo.
Oficjalne źródło: via Balbooa (account required). Upewnij się, że masz co najmniej Balbooa Gridbox 2.20.2 lub nowsza.
Czy strona została już zaatakowana?
Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- CVE-2026-65884 – eskalacja uprawnieńPoziom zagrożenia 10 na 10
- CVE-2026-65887 – resetowanie cudzych hasełPoziom zagrożenia 10 na 10
- CVE-2026-65888 – przejęcie kontaPoziom zagrożenia 10 na 10
- Balbooa (producent)Pobranie bezpiecznej wersji 2.20.2
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de