CRITICAL🇬🇧 English

CVE-2026-65888

Przejęcie konta użytkownika w rozszerzeniu Joomla Gridbox (balbooa.com)

CVSS 10.0v4.0pub. 2026-07-29upd. 2026-08-05

Podatność w rozszerzeniu Gridbox dla Joomla (wersje poniżej 2.20.2) umożliwia nieuwierzytelnionemu atakującemu przejęcie dowolnego konta użytkownika na docelowej stronie. Ze względu na brak wymaganych uprawnień i możliwość pełnego przejęcia konta, podatność jest oceniana jako krytyczna (CVSS 10.0).

Pokaż oryginał (EN)

Joomla Extension - balbooa.com - Account takeover vulnerability in Gridbox < 2.20.2 - The socialLogin method allows actors to login as any given user on the target site.

🤖 Analiza AI
Jak działa

Metoda socialLogin w rozszerzeniu Gridbox nie implementuje odpowiedniej weryfikacji tożsamości użytkownika. Atakujący może wywołać tę metodę, podając identyfikator dowolnego użytkownika zarejestrowanego na stronie, co skutkuje zalogowaniem się na to konto bez znajomości hasła ani żadnych innych danych uwierzytelniających. Atak nie wymaga żadnej interakcji ze strony ofiary ani wcześniejszego dostępu do systemu.

Skutki

Atakujący może zalogować się jako dowolny użytkownik serwisu — w tym administrator — uzyskując pełną kontrolę nad kontem oraz potencjalnie nad całą instalacją Joomla i jej danymi.

Mitygacja

Należy niezwłocznie zaktualizować rozszerzenie Gridbox do wersji 2.20.2 lub nowszej. Aktualizacja dostępna jest u producenta pod adresem https://www.balbooa.com/gridbox. Do czasu aktualizacji zaleca się rozważenie tymczasowego wyłączenia rozszerzenia.

Kogo dotyczy

Rozszerzenie Gridbox dla Joomla firmy balbooa.com w wersjach poniżej 2.20.2.

Uwagi

Podatność opisana szczegółowo w publikacji mysites.guru dotyczącej 23 krytycznych podatności w rozszerzeniu Gridbox. CVE ma datę publikacji 2026-07-29, co może wskazywać na przyszłą datę lub błąd w metadanych — weryfikacja zalecana.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red
  • Balbooa Gridbox

    APP
    Balbooa
    < 2.20.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-65884CRITICAL10.0PL ✓ten sam produkt

Privilege Escalation w rozszerzeniu Joomla Gridbox – rejestracja z uprawnieniami admina

CVE-2026-65885CRITICAL9.4PL ✓ten sam produkt

Joomla Gridbox: nieautoryzowany upload plików prowadzący do RCE

CVE-2026-65886CRITICAL9.2PL ✓ten sam produkt

Path Traversal w rozszerzeniu Joomla Gridbox — odczyt dowolnych plików bez uwierzytelnienia

CVE-2026-65887CRITICAL10.0PL ✓ten sam produkt

Joomla Gridbox: nieautoryzowany reset hasła dowolnego użytkownika

CVE-2026-65889CRITICAL9.2PL ✓ten sam produkt

Joomla Gridbox (balbooa.com): nieuwierzytelnione rekurencyjne usuwanie katalogów