CVE-2026-102784: falha de alta gravidade em balbooa.com Gridbox extension for Joomla
Joomla Extension - balbooa.com - CSRF in language installation feature Gridbox < 2.20.4.0
Publicada em
18Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 8.7
probabilidade de exploração
—
exploração observada
nãonenhuma fonte reporta
Joomla Extension - balbooa.com - CSRF in language installation feature Gridbox < 2.20.4.0 - PagesController uses a trait that validates the Joomla session token only when the HTTP method is POST. addLanguage does not require POST inside the action and reads url and zip through the generic request input. A GET request can therefore reach the action without the trait checking a token. The action still requires core.tools , but that is the victim’s permission check; it does not prove that the privileged user intended the request.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
balbooa.com · Gridbox extension for JoomlaCVEs relacionadas — balbooa.com Gridbox extension for Joomla
No mesmo produto, das mais perigosas para as menos.
CVE-2026-61425CRITICALJoomla Extension - balbooa.com - Authentication bypass in Gridbox < 1.6.0EPSS 0.6%CVE-2026-65886CRITICALJoomla Extension - balbooa.com - Unauthenticated arbitrary file read in Gridbox < 2.20.2EPSS 0.6%CVE-2026-65885CRITICALJoomla Extension - balbooa.com - Authenticated arbitrary file upload in Gridbox < 2.20.2EPSS 0.5%CVE-2026-65888CRITICALJoomla Extension - balbooa.com - Account takeover vulnerability in Gridbox < 2.20.2EPSS 0.5%CVE-2026-65887CRITICALJoomla Extension - balbooa.com - Unauthenticated arbitrary password reset in Gridbox < 2.20.2EPSS 0.5%CVE-2026-65884CRITICALJoomla Extension - balbooa.com - Privilege Escalation in Gridbox < 2.20.2EPSS 0.5%
Referências
https://www.balbooa.com/gridbox