HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

Balbooa Gridbox: 7 вразливостей, самого оновлення замало

КритичнийCVSS 10.0 / 10 Активно експлуатуєтьсяCVE-2026-65884
Дійте зараз
Оновіть Balbooa Gridbox до версії 2.20.2 або новішої — і після цього перевірте, чи не з’явився на сайті чужий обліковий запис.

Безпечна версія: Balbooa Gridbox 2.20.2 або новіша версія · via Balbooa (account required)

Коротко про головне

Вразливе розширення
Balbooa Gridbox — конструктор сторінок (com_gridbox)
Розробник
Тип вразливості
Кілька вразливостей, доступних без автентифікації: підвищення привілеїв, скидання чужих паролів, захоплення облікових записів, доступ до файлів і SQL-ін’єкція
Вразливі версії
Усі версії до 2.20.1 включно
Безпечна версія
Balbooa Gridbox 2.20.2 або новіша версія   Завантажити
Рівень небезпеки
Критичний · CVSS 10.0 / 10 · активно експлуатується
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Опубліковано: липень 2026

Про що йдеться?

Balbooa Gridbox — конструктор сторінок для Joomla від того самого розробника, що й Balbooa Forms. У версіях до 2.20.1 включно стало відомо про кілька серйозних вразливостей безпеки — сім із них мають власний ідентифікатор CVE.

Три сягають максимальної оцінки 10 з 10: підвищення привілеїв, яке дозволяло без входу в систему створити обліковий запис адміністратора (CVE-2026-65884), скидання пароля будь-якого іншого користувача (CVE-2026-65887) і захоплення наявних облікових записів (CVE-2026-65888). До цього додаються доступ до файлів без автентифікації, SQL-ін’єкція та перевірка прав, яку можна обійти.

А тепер найважливіше: у випадку цих вразливостей самого оновлення може бути замало. Якщо ваш сайт хоч якийсь час працював на версії до 2.20.1, на ньому вже може бути підкинутий обліковий запис адміністратора. Оновлення закриває шлях усередину — але обліковий запис, який зловмисник устиг створити, залишиться на сайті, доки ви його не видалите.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію

    Відкрийте РозширенняКеруванняКерування і відфільтруйте список за назвою «Gridbox». Якщо версія 2.20.1 або старіша, сайт вразливий.

  3. Перегляньте список користувачів

    Відкрийте КористувачіКерування і пошукайте облікові записи, яких ви не створювали самі, — насамперед із підозрілим іменем користувача та одноразовою поштовою адресою. Нічого не видаляйте наосліп: спершу перевірте.

  4. Огляньте список розширень

    У розділі РозширенняКерування перевірте також список плагінів на записи, яких ви ніколи не встановлювали.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Перед оновленням: резервна копія

    Перш ніж оновлювати, створіть резервну копію файлів і бази даних.

  2. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  3. Оновіть Gridbox

    Виберіть відповідний запис і оновіть розширення до версії 2.20.2 або новішої. Версії 2.20.1 недостатньо.

  4. Після оновлення: перевірте облікові записи

    Список користувачів перегляньте лише після оновлення — створений раніше обліковий запис сам собою не зникне.

Ручне встановлення (альтернатива)
Якщо оновлення не з’являється, завантажте пакет зі свого облікового запису Balbooa і встановіть його через РозширенняКеруванняВстановлення.

Офіційне джерело: via Balbooa (account required). Переконайтеся, що встановлено щонайменше Balbooa Gridbox 2.20.2 або новіша версія.

Чи вже атакували ваш сайт?

Тут самого лише оновлення недостатньо
У випадку цих вразливостей зловмисник міг надовго закріпитися на сайті ще до того, як ви оновилися. Перевірте список користувачів на невідомих адміністраторів, а список плагінів — на незнайомі записи, потім змініть усі паролі й пошукайте у файловій системі несподівані PHP-файли. Подальші спроби доступу після оновлення — це нормально: автоматичні сканери й далі шукають вразливі сайти.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

Balbooa FormsКритичнийактивно експлуатується
Helix3 FrameworkКритичнийактивно експлуатується
JCE EditorКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de