HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимость безопасности

Balbooa Gridbox: 7 уязвимостей, обновления недостаточно

КритическийCVSS 10.0 / 10 Активно эксплуатируетсяCVE-2026-65884
Действуйте сейчас
Обновите Balbooa Gridbox до версии 2.20.2 или новее — а затем проверьте, не появилась ли на сайте чужая учётная запись.

Безопасная версия: Balbooa Gridbox 2.20.2 или новее · via Balbooa (account required)

Коротко о главном

Уязвимое расширение
Balbooa Gridbox — конструктор страниц (com_gridbox)
Разработчик
Тип уязвимости
Несколько уязвимостей, эксплуатируемых без входа в систему: повышение привилегий, сброс чужих паролей, захват учётных записей, доступ к файлам и SQL-инъекция
Уязвимые версии
Все версии до 2.20.1 включительно
Безопасная версия
Balbooa Gridbox 2.20.2 или новее   Скачать
Уровень опасности
Критический · CVSS 10.0 / 10 · активно эксплуатируется
Совместимость с Joomla
Joomla 4 / 5 / 6
Актуально на / опубликовано
Опубликовано: июль 2026 г.

В чём суть уязвимости?

Balbooa Gridbox — конструктор страниц для Joomla от того же разработчика, что и Balbooa Forms. В версиях до 2.20.1 включительно стало известно сразу о нескольких серьёзных уязвимостях — семь из них получили собственные идентификаторы CVE.

Три уязвимости имеют максимальную оценку 10 из 10: повышение привилегий, позволявшее без входа в систему создать учётную запись администратора (CVE-2026-65884), сброс пароля любого другого пользователя (CVE-2026-65887) и захват существующих учётных записей (CVE-2026-65888). К ним добавляются доступ к файлам без входа в систему, SQL-инъекция и проверка прав, которую можно было обойти.

И самое главное: при таких уязвимостях одного обновления может быть недостаточно. Если ваш сайт сколько-нибудь долго работал на версии до 2.20.1, на нём уже может быть подброшенная учётная запись администратора. Обновление закрывает путь внутрь — но однажды созданная учётная запись никуда не денется, пока вы её не удалите.

Мой сайт уязвим? – Как это проверить

  1. Откройте панель управления

    Войдите в административный раздел Joomla.

  2. Проверьте версию

    Откройте РасширенияУправлениеУправление и отфильтруйте список по запросу «Gridbox». Если версия 2.20.1 или ниже, сайт уязвим.

  3. Проверьте список пользователей

    Откройте ПользователиУправление и поищите учётные записи, которые вы не создавали сами, — особенно с подозрительным именем пользователя и одноразовым адресом электронной почты. Ничего не удаляйте вслепую: сначала разберитесь.

  4. Просмотрите расширения

    В разделе РасширенияУправление проверьте и список плагинов — нет ли в нём записей, которые вы никогда не устанавливали.

Как закрыть уязвимость

Перед каждым обновлением: резервная копия
Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так (например, через Akeeba Backup или панель вашего хостинга).
  1. Перед обновлением: резервная копия

    Сделайте резервную копию файлов и базы данных, прежде чем обновляться.

  2. Откройте центр обновлений

    Перейдите в СистемаОбновлениеРасширения и нажмите Проверить обновления.

  3. Обновите Gridbox

    Выберите запись в списке и обновите её до версии 2.20.2 или новее. Версии 2.20.1 недостаточно.

  4. После обновления: проверьте учётные записи

    Только после обновления просмотрите список пользователей — созданная ранее учётная запись сама собой не исчезнет.

Установка вручную (альтернативный способ)
Если обновление не появляется, скачайте пакет в своём аккаунте Balbooa и установите его через РасширенияУправлениеУстановка.

Официальный источник: via Balbooa (account required). Убедитесь, что установлена версия не ниже Balbooa Gridbox 2.20.2 или новее.

Сайт уже взломали?

Одного обновления здесь недостаточно
При этих уязвимостях злоумышленник мог надёжно закрепиться на сайте ещё до того, как вы обновились. Проверьте список пользователей на незнакомых администраторов, а список плагинов — на неизвестные записи, затем смените все пароли и просмотрите файлы сайта на предмет неожиданных PHP-файлов. Продолжающиеся после обновления попытки доступа — это нормально: автоматические сканеры и дальше ищут уязвимые сайты.

Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.

Источники & полезные ссылки

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.

Похожие уязвимости

Другие расширения со схожими уязвимостями. Проверьте, не установлено ли какое-либо из них на вашем сайте.

Balbooa FormsКритическийактивно эксплуатируется
Helix3 FrameworkКритическийактивно эксплуатируется
JCE EditorКритическийактивно эксплуатируется
JoomlaContentEditorУзнать больше
Партнёры

Партнёры этого сайта

htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Хостинг & сообщество
FC-Hosting

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.

fc-hosting.de
Инициатор & оператор
Website-Bereinigung.de

Специализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.

website-bereinigung.de

Поддержать этот проект

Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.

Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.

Поддержать HTProtect сейчас
Bauschild & Service

Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.

bauschildundservice.de
IT Specialista

Профессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.

defendersoft.cz
onlineweg.de

Туристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.

onlineweg.de
Criadero

Креативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.

criadero.de
Jahn EDV-Dienst GmbH

ИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.

jahnedv.de
IsariConsult

Консалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.

isari-consult.de