Balbooa Gridbox – 7 ช่องโหว่ร้ายแรง อัปเดตอย่างเดียวไม่พอ
เวอร์ชันที่ปลอดภัย: Balbooa Gridbox 2.20.2 ขึ้นไป · via Balbooa (account required)
สรุปข้อมูลสำคัญ
com_gridbox)ช่องโหว่นี้คืออะไร
Balbooa Gridbox เป็นเครื่องมือสร้างหน้าเว็บสำหรับ Joomla จากผู้พัฒนารายเดียวกับ Balbooa Forms ในเวอร์ชันตั้งแต่ 2.20.1 ลงไปมีการเปิดเผยช่องโหว่ความปลอดภัยร้ายแรงหลายรายการ โดย 7 รายการมีรหัส CVE เป็นของตัวเอง
ในจำนวนนี้ 3 รายการได้คะแนนเต็ม 10 จาก 10 ได้แก่ การยกระดับสิทธิ์ที่เปิดทางให้สร้างบัญชีผู้ดูแลระบบได้โดยไม่ต้องเข้าสู่ระบบ (CVE-2026-65884) การรีเซ็ตรหัสผ่านของผู้ใช้คนใดก็ได้ (CVE-2026-65887) และการยึดบัญชีที่มีอยู่เดิม (CVE-2026-65888) นอกจากนี้ยังมีการเข้าถึงไฟล์โดยไม่ต้องเข้าสู่ระบบ ช่องโหว่ SQL Injection และการตรวจสอบสิทธิ์ที่หลบเลี่ยงได้
จุดสำคัญที่สุดคือ ช่องโหว่ชุดนี้อัปเดตอย่างเดียวอาจไม่พอ หากเว็บไซต์ของคุณใช้เวอร์ชันตั้งแต่ 2.20.1 ลงไปมาระยะหนึ่งแล้ว ก็อาจมีบัญชีผู้ดูแลระบบที่ถูกแอบสร้างไว้อยู่ในระบบเรียบร้อยแล้ว การอัปเดตปิดทางเข้าได้ก็จริง แต่บัญชีที่ถูกสร้างไว้ก่อนหน้านั้นจะยังคงอยู่ต่อไปจนกว่าจะถูกลบออก
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เปิดส่วนผู้ดูแลระบบ
เข้าสู่ระบบในหน้าผู้ดูแลของ Joomla
- ตรวจสอบเวอร์ชัน
เปิด ส่วนเสริม›จัดการ›จัดการ แล้วกรองด้วยคำว่า “Gridbox” หากเวอร์ชันเป็น 2.20.1 หรือต่ำกว่า เว็บไซต์ของคุณมีช่องโหว่
- ตรวจสอบรายชื่อผู้ใช้
เปิด ผู้ใช้›จัดการ แล้วมองหาบัญชีที่คุณไม่ได้สร้างขึ้นเอง โดยเฉพาะบัญชีที่ชื่อผู้ใช้ดูผิดสังเกตและใช้อีเมลแบบใช้แล้วทิ้ง อย่าเพิ่งลบทิ้งทันที ให้ตรวจสอบให้แน่ใจก่อน
- ไล่ดูรายการส่วนเสริม
ที่ ส่วนเสริม›จัดการ ให้ตรวจรายการปลั๊กอินด้วยว่ามีรายการที่คุณไม่เคยติดตั้งเองอยู่หรือไม่
วิธีปิดช่องโหว่นี้
- ก่อนอัปเดต: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนเริ่มอัปเดต
- เปิดหน้าอัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต Gridbox
เลือกรายการ Gridbox แล้วอัปเดตเป็น 2.20.2 ขึ้นไป เวอร์ชัน 2.20.1 ยังไม่เพียงพอ
- หลังอัปเดต: ตรวจสอบบัญชีผู้ใช้
ไล่ดูรายชื่อผู้ใช้อีกครั้งหลังอัปเดตเสร็จแล้วเท่านั้น เพราะบัญชีที่ถูกสร้างขึ้นไว้ก่อนหน้านั้นจะไม่หายไปเอง
แหล่งดาวน์โหลดอย่างเป็นทางการ: via Balbooa (account required). ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Balbooa Gridbox 2.20.2 ขึ้นไป.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- CVE-2026-65884 – การยกระดับสิทธิ์ระดับความรุนแรง 10 จาก 10
- CVE-2026-65887 – การรีเซ็ตรหัสผ่านของผู้ใช้คนอื่นระดับความรุนแรง 10 จาก 10
- CVE-2026-65888 – การยึดบัญชีระดับความรุนแรง 10 จาก 10
- Balbooa (ผู้พัฒนา)แหล่งดาวน์โหลดเวอร์ชันที่ปลอดภัย 2.20.2
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
ช่องโหว่ที่คล้ายกัน
ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่
ผู้สนับสนุนเว็บไซต์นี้
htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก
fc-hosting.deเชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress
website-bereinigung.deสนับสนุนโครงการนี้
คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น
ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน
ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ
bauschildundservice.deบริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง
defendersoft.czเว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง
onlineweg.deเอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว
criadero.deผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์
jahnedv.deที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม
isari-consult.de