---
title: "Gridbox 2.20.4.0: kolejna poprawka bezpieczeństwa. Zaktualizuj także 2.20.3.1 - Joomla Guru"
description: "Gridbox 2.20.4.0 poprawia kontrolę żądania przy instalacji języka i ścieżki podglądu obrazów. Wersja 2.20.3.1 też wymaga aktualizacji."
url: "https://joomlaguru.pl/joomla/gridbox-2-20-4-0-kolejna-poprawka-bezpieczenstwa"
date: "2026-10-09T22:56:37+00:00"
language: "pl-PL"
---

![Gridbox 2.20.4.0: kolejna poprawka bezpieczeństwa. Zaktualizuj także 2.20.3.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  Gridbox 2.20.4.0: kolejna poprawka bezpieczeństwa. Zaktualizuj także 2.20.3.1

[Autor: Marcin Równicki](https://joomlaguru.pl/marcin-rownicki)

Publikacja: 09.10.2026 | 11:58

[Kategoria: Joomla](https://joomlaguru.pl/joomla)

[FAQ](#faq)

---

**Gridbox 2.20.4.0 z 8 października 2026 r. usuwa dwa kolejne problemy bezpieczeństwa.** Jeden dotyczy kontroli tokenu przy instalowaniu języka w panelu, drugi sprawdzania ścieżki pliku podczas podglądu obrazu. Wcześniejsza wersja 2.20.3.1 nie zawiera tych poprawek. Jeżeli niedawno aktualizowałeś Gridbox po [luce SQL injection w filtrze autora](https://joomlaguru.pl/joomla/gridbox-sql-injection-author-aktualizacja-2-20-3-1), sprawdź go ponownie.

Dla tych dwóch zmian nie znaleźliśmy opublikowanego numeru CVE ani oficjalnego wyniku CVSS. Opis ryzyka instalacji języka zakłada, że atakujący nakłoni zalogowanego Super Usera do otwarcia przygotowanej strony. Nie jest to atak, który niezalogowany gość może wykonać samym wejściem na adres Gridbox.

Joomla Guru może wykonać [kopię, aktualizację Gridbox i test strony](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeśli widzisz nieznane rozszerzenia lub konta administratorów, potrzebna może być [analiza i usunięcie skutków włamania](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Co zmienia 2.20.4.0?](https://joomlaguru.pl/joomla/gridbox-2-20-4-0-kolejna-poprawka-bezpieczenstwa#co-zmienia-2-20-4-0)

2. [Którą wersję instalować?](https://joomlaguru.pl/joomla/gridbox-2-20-4-0-kolejna-poprawka-bezpieczenstwa#ktora-wersje-instalowac)

3. [Źródła](https://joomlaguru.pl/joomla/gridbox-2-20-4-0-kolejna-poprawka-bezpieczenstwa#zrodla)

## Co zmienia 2.20.4.0?

 | Obszar | Znaczenie poprawki |
|---|---|
| Instalacja języka | Żądanie administratora musi przejść kontrolę tokenu formularza. Wcześniejsza luka typu CSRF mogła wykorzystać aktywną sesję Super Usera do uruchomienia instalacji pakietu. |
| Podgląd obrazów | Dokładniejsze sprawdzanie ścieżki ogranicza podgląd do skonfigurowanego katalogu multimediów. Opis dotyczy obrazów; nie potwierdza odczytu `configuration.php`. |

Pierwsza luka wymaga interakcji zalogowanego administratora o wysokich uprawnieniach. Jeżeli doszło do wykonania przygotowanego żądania, sprawdź listę zainstalowanych rozszerzeń. Druga poprawka dotyczy granicy katalogu, z którego podgląd może odczytać obraz. Nie przypisujemy jej szerszego dostępu do plików serwera bez dodatkowych dowodów.

## Którą wersję instalować?

Aktualizuj do 2.20.4.0 także z 2.20.3.1. Starsze wydania mają wcześniej opisane problemy: [SQL injection w filtrze autora](https://joomlaguru.pl/joomla/gridbox-sql-injection-author-aktualizacja-2-20-3-1) oraz [poważne luki naprawione w 2.20.2](https://joomlaguru.pl/joomla/gridbox-23-krytyczne-podatnosci-joomla-aktualizacja-2-20-2). Ta aktualizacja nie oznacza, że wszystkie błędy pojawiły się dopiero w 2.20.3.1.

1. Zapisz obecny numer Gridbox oraz wersję Joomla i wykonaj pełną kopię.
2. Otwórz [informację o wydaniu 2.20.4.0 u Balbooa →](https://www.balbooa.com/blog/gridbox/gridbox-2-20-4-0-new-features-and-security-hardening). Pakiet pobierz przez konto producenta lub [oficjalną stronę Gridbox →](https://www.balbooa.com/gridbox/pricing); edycja Pro wymaga aktywnej subskrypcji.
3. Zaktualizuj rozszerzenie i potwierdź numer 2.20.4.0 w menedżerze Joomla. Jeżeli monit jeszcze się nie pojawia, sprawdź dostępność ręcznie.
4. Przetestuj edytor, podgląd obrazów, języki oraz najważniejsze strony zbudowane w Gridbox.

Publiczny komunikat producenta był niedostępny dla naszej automatycznej weryfikacji (HTTP 403). Szczegóły obu poprawek potwierdziliśmy w opisie ujawnienia, ale nie porównaliśmy samodzielnie pakietów 2.20.3.1 i 2.20.4.0. Dlatego nie podajemy własnej oceny CVSS ani szerszego zakresu skutków.

## Źródła

- [Balbooa: Gridbox 2.20.4.0](https://www.balbooa.com/blog/gridbox/gridbox-2-20-4-0-new-features-and-security-hardening)
- [Balbooa: changelog Gridbox 2.x](https://www.balbooa.com/help/gridbox-documentation/basics/changelog-2-x)
- [Balbooa: pobieranie i licencje Gridbox](https://www.balbooa.com/gridbox/pricing)

Aktualizacja: 09.10.2026 | 11:58

 [ Zostaw opinie ](https://g.page/r/Cfa6o9akPR8PEBE/review)

 [ Preferuj to źródło w Google ](https://www.google.com/preferences/source?q=joomlaguru.pl)

**Zostaw Opinie:** Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
**Preferuj źródło** w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

###  FAQ

---

### Czy luka CSRF działa bez udziału administratora?

Nie według dostępnego opisu. Potrzebna jest aktywna sesja Super Usera i otwarcie przygotowanej strony lub linku.

### Co sprawdzić po aktualizacji?

Numer wersji, edytor, podgląd obrazów i języki. Przy podejrzeniu wykorzystania luki także listę rozszerzeń oraz kont administratorów.

### Skąd pobrać Gridbox 2.20.4.0?

Z oficjalnej strony Balbooa lub przez konto klienta. Dostęp do pakietu Pro wymaga aktywnej subskrypcji.

### Czy Gridbox 2.20.3.1 wymaga ponownej aktualizacji?

Tak. Wydanie 2.20.4.0 zawiera dwie późniejsze poprawki bezpieczeństwa.

### Czy poprawkom przypisano CVE?

Na 8 października 2026 r. nie znaleźliśmy publicznych numerów CVE ani oficjalnego wyniku CVSS dla tych dwóch zmian.

---

 [![Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl](https://joomlaguru.pl/images/Marcin-Rownicki-PM-2025.webp)](https://joomlaguru.pl/marcin-rownicki)

####  [ O Marcin Równicki ](https://joomlaguru.pl/marcin-rownicki)

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.

 [ Więcej o autorze ](https://joomlaguru.pl/marcin-rownicki "Więcej o autorze Marcin Równicki ekspert od Joomla i YooTheme PRO")

 ##  Powiązane

 [ ![Opening Hours 6.3.0 usuwa lukę XSS. Zaktualizuj moduł Joomill](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Opening Hours 6.3.0 usuwa lukę XSS. Zaktualizuj moduł Joomill

Więcej

 ](https://joomlaguru.pl/joomla/opening-hours-6-3-0-luka-xss-joomill)

 [ ![JCH Optimize 9.4.1: poprawki bezpieczeństwa i naprawa błędu 9.4.0](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### JCH Optimize 9.4.1: poprawki bezpieczeństwa i naprawa błędu 9.4.0

Więcej

 ](https://joomlaguru.pl/joomla/jch-optimize-9-4-1-poprawki-bezpieczenstwa)

 [ ![OrdaSoft: krytyczny SQL injection w Simple Membership i luka w Touch Slider](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### OrdaSoft: krytyczny SQL injection w Simple Membership i luka w Touch Slider

Więcej

 ](https://joomlaguru.pl/joomla/ordasoft-simple-membership-touch-slider-luki-bezpieczenstwa)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://joomlaguru.pl" }, { "@type": "ListItem", "position": 2, "name": "Joomla", "item": "https://joomlaguru.pl/joomla" }, { "@type": "ListItem", "position": 3, "name": "Gridbox 2.20.4.0: kolejna poprawka bezpieczeństwa. Zaktualizuj także 2.20.3.1", "item": "https://joomlaguru.pl/joomla/gridbox-2-20-4-0-kolejna-poprawka-bezpieczenstwa" } ] }
```

```json
{ "@context": "https://schema.org", "@type": "Article", "mainEntityOfPage": { "@type": "WebPage", "@id": "https://joomlaguru.pl/joomla/gridbox-2-20-4-0-kolejna-poprawka-bezpieczenstwa" }, "headline": "Gridbox 2.20.4.0: kolejna poprawka bezpieczeństwa. Zaktualizuj także 2.20.3.1", "description": "Gridbox 2.20.4.0 z 8 października 2026 r. usuwa dwa kolejne problemy bezpieczeństwa. Jeden dotyczy kontroli tokenu przy instalowaniu języka w panelu, drugi sprawdzania ścieżki pliku podczas podglądu obrazu. Wcześniejsza wersja 2.20.3.1 nie zawiera tych poprawek. Jeżeli niedawno aktualizowałeś Gridbox po luce SQL injection w filtrze autora, sprawdź go ponownie. Dla tych dwóch zmian nie znaleźliśmy opublikowanego numeru CVE ani oficjalnego wyniku CVSS. Opis ryzyka instalacji języka zakłada, że atakujący nakłoni zalogowanego Super Usera do otwarcia przygotowanej strony. Nie jest to atak, który niezalogowany gość może wykonać samym wejściem na adres Gridbox. Joomla Guru może wykonać kopię, aktualizację Gridbox i test strony. Jeśli widzisz nieznane rozszerzenia lub konta administratorów, potrzebna może być analiza i usunięcie skutków włamania.", "image": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp" }, "publisher": { "@type": "Organization", "name": "Joomla Guru", "logo": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/logo-joomla-guru.svg" } }, "author": { "@type": "Person", "name": "Marcin Równicki", "url": "https://joomlaguru.pl/marcin-rownicki" }, "datePublished": "2026-10-09T11:58:22+02:00", "dateCreated": "2026-10-08T19:55:05+02:00", "dateModified": "2026-10-09T11:58:22+02:00" }
```
