CRITICAL🇬🇧 English

CVE-2026-65887

Joomla Gridbox: nieautoryzowany reset hasła dowolnego użytkownika

CVSS 10.0v4.0pub. 2026-07-29upd. 2026-08-05

Rozszerzenie Gridbox (balbooa.com) dla Joomla zawiera krytyczną podatność umożliwiającą nieautoryzowaną zmianę hasła dowolnego użytkownika. Atakujący bez żadnego uwierzytelnienia może przejąć kontrolę nad kontami użytkowników serwisu.

Pokaż oryginał (EN)

Joomla Extension - balbooa.com - Unauthenticated arbitrary password reset in Gridbox < 2.20.2 - The resetPassword method allows actors to reset any user password, allowing to login and act as these users - excluding super admins.

🤖 Analiza AI
Jak działa

Metoda resetPassword w rozszerzeniu Gridbox nie weryfikuje tożsamości osoby wywołującej żądanie. Nieuwierzytelniony atakujący może wywołać tę metodę dla wybranego konta użytkownika, co skutkuje nadpisaniem jego hasła. Po zresetowaniu hasła atakujący może zalogować się na przejęte konto i działać w jego imieniu. Mechanizm ochrony dotyczy wyłącznie kont super administratorów — pozostałe konta są w pełni narażone.

Skutki

Atakujący może przejąć dowolne konto użytkownika (z wyjątkiem super adminów) i działać w systemie z jego uprawnieniami, co może prowadzić do wycieku danych, modyfikacji treści lub dalszej eskalacji uprawnień w obrębie serwisu Joomla.

Mitygacja

Należy niezwłocznie zaktualizować rozszerzenie Gridbox do wersji 2.20.2 lub nowszej. Szczegóły aktualizacji dostępne u producenta pod adresem https://www.balbooa.com/gridbox

Kogo dotyczy

Rozszerzenie Gridbox dla Joomla firmy balbooa.com w wersjach wcześniejszych niż 2.20.2

Uwagi

Podatność opisana jako jedna z 23 krytycznych luk w rozszerzeniu Gridbox, zgodnie z referencją https://mysites.guru/blog/gridbox-23-critical-vulnerabilities/

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red
  • Balbooa Gridbox

    APP
    Balbooa
    < 2.20.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-65884CRITICAL10.0PL ✓ten sam produkt

Privilege Escalation w rozszerzeniu Joomla Gridbox – rejestracja z uprawnieniami admina

CVE-2026-65885CRITICAL9.4PL ✓ten sam produkt

Joomla Gridbox: nieautoryzowany upload plików prowadzący do RCE

CVE-2026-65886CRITICAL9.2PL ✓ten sam produkt

Path Traversal w rozszerzeniu Joomla Gridbox — odczyt dowolnych plików bez uwierzytelnienia

CVE-2026-65888CRITICAL10.0PL ✓ten sam produkt

Przejęcie konta użytkownika w rozszerzeniu Joomla Gridbox (balbooa.com)

CVE-2026-65889CRITICAL9.2PL ✓ten sam produkt

Joomla Gridbox (balbooa.com): nieuwierzytelnione rekurencyjne usuwanie katalogów