HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

Balbooa Gridbox pentru Joomla: 7 vulnerabilități critice

CriticăCVSS 10.0 / 10 Exploatată activCVE-2026-65884
Acționați acum
Actualizați Balbooa Gridbox la 2.20.2 sau mai nou – apoi verificați dacă între timp a fost creat un cont străin.

Versiune sigură: Balbooa Gridbox 2.20.2 sau mai nou · via Balbooa (account required)

Pe scurt

Extensia afectată
Balbooa Gridbox – constructor de pagini (com_gridbox)
Producător
Tipul vulnerabilității
Mai multe vulnerabilități exploatabile fără autentificare: escaladare de privilegii, resetarea parolei altor utilizatori, preluare de cont, acces la fișiere și injecție SQL
Versiuni afectate
Toate versiunile până la 2.20.1 inclusiv
Versiune sigură
Balbooa Gridbox 2.20.2 sau mai nou   Descărcare
Severitate
Critică · CVSS 10.0 / 10 · exploatată activ
Compatibilitate Joomla
Joomla 4 / 5 / 6
Actualizat / publicat
Publicat: iulie 2026

Despre ce este vorba?

Balbooa Gridbox este un constructor de pagini pentru Joomla, de la același producător ca Balbooa Forms. În versiunile până la 2.20.1 inclusiv au devenit publice mai multe vulnerabilități grave – șapte dintre ele au identificator CVE propriu.

Trei ating scorul maxim, 10 din 10: o escaladare de privilegii care permitea crearea unui cont de administrator fără autentificare (CVE-2026-65884), resetarea parolei oricărui alt utilizator (CVE-2026-65887) și preluarea conturilor existente (CVE-2026-65888). La acestea se adaugă accesul la fișiere fără autentificare, o injecție SQL și o verificare de drepturi care putea fi ocolită.

Acesta este punctul decisiv: în cazul acestor vulnerabilități, actualizarea nu este neapărat suficientă. Dacă site-ul dumneavoastră a rulat o perioadă mai lungă pe o versiune până la 2.20.1, este posibil să existe deja un cont de administrator strecurat. Actualizarea închide calea de intrare – un cont deja creat rămâne acolo până când este șters.

Sunt afectat? – Cum verificați

  1. Deschideți zona de administrare

    Autentificați-vă în administratorul Joomla.

  2. Verificați versiunea

    Deschideți ExtensiiGestionareGestionare și filtrați după „Gridbox”. Dacă versiunea este 2.20.1 sau mai veche, site-ul este vulnerabil.

  3. Controlați lista de utilizatori

    Deschideți UtilizatoriGestionare și căutați conturi pe care nu le-ați creat dumneavoastră – mai ales pe cele cu un nume de utilizator ciudat și o adresă de e-mail temporară. Nu ștergeți nimic la întâmplare; verificați mai întâi.

  4. Treceți în revistă extensiile

    În ExtensiiGestionare controlați și lista de pluginuri, pentru intrări pe care nu le-ați instalat niciodată.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Înainte de actualizare: copie de rezervă

    Salvați fișierele și baza de date înainte de a actualiza.

  2. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizări.

  3. Actualizați Gridbox

    Selectați intrarea și actualizați la 2.20.2 sau mai nou. 2.20.1 nu este suficient.

  4. După aceea: verificați conturile

    Abia după actualizare parcurgeți lista de utilizatori – un cont creat mai devreme nu dispare de la sine.

Instalare manuală (alternativă)
Dacă nu apare nicio actualizare, descărcați pachetul din contul dumneavoastră Balbooa și instalați-l din ExtensiiGestionareInstalare.

Sursă oficială: via Balbooa (account required). Asigurați-vă că aveți cel puțin Balbooa Gridbox 2.20.2 sau mai nou.

Site-ul a fost deja atacat?

Aici actualizarea singură nu este suficientă
În cazul acestor vulnerabilități, un atacator își putea asigura un acces permanent înainte ca dumneavoastră să actualizați. Verificați lista de utilizatori pentru administratori necunoscuți și lista de pluginuri pentru intrări străine, schimbați apoi toate parolele și parcurgeți sistemul de fișiere în căutarea unor fișiere PHP neașteptate. Tentativele de acces care continuă după actualizare sunt normale – scanerele automate caută în permanență site-uri vulnerabile.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Vulnerabilități similare

Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.

Balbooa FormsCriticăexploatată activ
Helix3 FrameworkCriticăexploatată activ
JCE EditorCriticăexploatată activ
JoomlaContentEditorAflați mai multe
Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire & comunitate
FC-Hosting

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator & operator
Website-Bereinigung.de

Specializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.

Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.

Susțineți HTProtect acum
Bauschild & Service

Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Suport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.

defendersoft.cz
onlineweg.de

Portal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.

onlineweg.de
Criadero

Agenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.

isari-consult.de