HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Balbooa Gridbox: 7 vulnerabilidades – atualizar não basta

CríticaCVSS 10.0 / 10 Explorada ativamenteCVE-2026-65884
Aja agora
Atualize o Balbooa Gridbox para a 2.20.2 ou superior – e, em seguida, verifique se já existe no site alguma conta de administrador que você não criou.

Versão segura: Balbooa Gridbox 2.20.2 ou superior · via Balbooa (account required)

Em resumo

Extensão afetada
Balbooa Gridbox – construtor de páginas (com_gridbox)
Desenvolvedor
Tipo de vulnerabilidade
Várias vulnerabilidades exploráveis sem autenticação: escalonamento de privilégios, redefinição de senha de outros usuários, sequestro de contas, acesso a arquivos e injeção de SQL
Versões afetadas
Todas as versões até a 2.20.1, inclusive
Versão segura
Balbooa Gridbox 2.20.2 ou superior   Baixar
Gravidade
Crítica · CVSS 10.0 / 10 · explorada ativamente
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Publicado: julho de 2026

Do que se trata?

O Balbooa Gridbox é um construtor de páginas para Joomla, do mesmo fabricante do Balbooa Forms. Nas versões até a 2.20.1, inclusive, foram divulgadas várias vulnerabilidades graves – sete delas com identificador CVE próprio.

Três chegam à nota máxima, 10 de 10: um escalonamento de privilégios que permitia criar uma conta de administrador sem login (CVE-2026-65884), a redefinição da senha de qualquer outro usuário (CVE-2026-65887) e o sequestro de contas já existentes (CVE-2026-65888). Somam-se a isso um acesso a arquivos sem autenticação, uma injeção de SQL e uma verificação de permissões que podia ser contornada.

Este é o ponto decisivo: nesse caso, atualizar pode não ser suficiente. Se o seu site rodou por algum tempo em uma versão até a 2.20.1, é possível que já exista nele uma conta de administrador plantada. A atualização fecha a porta de entrada – mas uma conta já criada continua existindo até ser removida.

Meu site foi afetado? – Como verificar

  1. Abra o backend

    Faça login no administrador do Joomla.

  2. Verifique a versão

    Abra ExtensõesGerenciarGerenciar e filtre por “Gridbox”. Se a versão for 2.20.1 ou anterior, o site está vulnerável.

  3. Revise a lista de usuários

    Abra UsuáriosGerenciar e procure contas que você mesmo não criou – principalmente as que têm nome de usuário estranho e endereço de e-mail descartável. Não apague nada às cegas: verifique antes.

  4. Confira as extensões

    Em ExtensõesGerenciar, revise também a lista de plugins em busca de itens que você nunca instalou.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Antes de atualizar: faça backup

    Faça backup dos arquivos e do banco de dados antes de atualizar.

  2. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar Atualizações.

  3. Atualize o Gridbox

    Selecione o item e atualize para a 2.20.2 ou superior. A 2.20.1 não basta.

  4. Depois: verifique as contas

    Só depois da atualização, revise a lista de usuários – uma conta criada antes não desaparece sozinha.

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta Balbooa e instale-o em ExtensõesGerenciarInstalar.

Download oficial: via Balbooa (account required). Certifique-se de ter pelo menos Balbooa Gridbox 2.20.2 ou superior.

Seu site já foi atacado?

Aqui, atualizar não basta
Nessas vulnerabilidades, um invasor podia se instalar no site em definitivo antes de você atualizar. Revise a lista de usuários em busca de administradores desconhecidos e a lista de plugins em busca de itens estranhos, troque em seguida todas as senhas e procure arquivos PHP inesperados no sistema de arquivos. Tentativas de acesso que continuam depois da atualização são normais – scanners automatizados seguem procurando sites vulneráveis.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

Balbooa FormsCríticaexplorada ativamente
Helix3 FrameworkCríticaexplorada ativamente
JoomShaperSaiba mais
JCE EditorCríticaexplorada ativamente
JoomlaContentEditorSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de