HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

Page Builder CK: vulnerabilitat crítica, ja explotada

CríticaCVSS 10.0 / 10 Explotada activamentCVE-2026-56290
Actua ara
Actualitza Page Builder CK immediatament a la 3.6.0 o superior: hi ha constància que la vulnerabilitat s'està explotant.

Versió segura: Page Builder CK 3.6.0 o superior · via JoomlaCK

D'un cop d'ull

Extensió afectada
Page Builder CK – constructor de pàgines (com_pagebuilderck)
Tipus de vulnerabilitat
Pujada de fitxers sense autenticació ni comprovació de permisos ni del tipus de fitxer → execució remota de codi (RCE)
Versions afectades
Totes les versions anteriors a la 3.6.0 (a la sèrie de Joomla 4, anteriors a la 3.4.10; a la sèrie de Joomla 3, anteriors a la 3.1.1)
Versió segura
Page Builder CK 3.6.0 o superior   Baixa
Gravetat
Crítica · CVSS 10.0 / 10 · explotada activament
Compatibilitat amb Joomla
Joomla 3 / 4 / 5 / 6
Actualitzat / publicat
Inclosa per la CISA com a explotada activament: 7 de juliol de 2026

De què es tracta?

Page Builder CK és un constructor de pàgines per a Joomla del desenvolupador francès JoomlaCK. Fa anys que existeix i també té una edició gratuïta, per això està tan estès, sovint en llocs web que no tenen manteniment tècnic propi.

Una de les seves funcions de pujada no comprovava ni l'inici de sessió, ni els permisos, ni el tipus de fitxer. Per aquesta via, un atacant podia deixar un fitxer executable al servidor sense tenir cap mena d'accés i obrir-lo després: equival a prendre el control complet del lloc web (CVE-2026-56290, gravetat 10 sobre 10).

L'agència de ciberseguretat dels Estats Units, la CISA, inclou aquesta vulnerabilitat al seu catàleg de vulnerabilitats explotades activament des del 7 de juliol de 2026. No és una classificació teòrica: per entrar-hi calen atacs demostrats.

Important, no els confonguis: Page Builder CK (com_pagebuilderck) no és el mateix que SP Page Builder, de JoomShaper (com_sppagebuilder). Tots dos són constructors de pàgines i tots dos han tingut vulnerabilitats crítiques, però són productes diferents, amb numeracions de versió diferents. Mira al backend quin dels dos tens instal·lat.

M'afecta a mi? – Com comprovar-ho

  1. Obre el backend

    Inicia la sessió a l'administrador de Joomla.

  2. Cerca l'extensió

    Obre ExtensionsGestionaGestiona i filtra per «Page Builder CK» o per pagebuilderck.

  3. Valora la versió

    Si la versió és inferior a la 3.6.0, el teu lloc web és vulnerable. A la sèrie de Joomla 4, la versió segura és la 3.4.10; a la sèrie de Joomla 3, la 3.1.1.

  4. Busca rastres d'intrusió

    Cerca fitxers .php desconeguts a les carpetes multimèdia i de pujada de l'extensió, i comptes de Superusuari que no hagis creat tu.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Abans d'actualitzar: fes una còpia de seguretat

    Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si res no va bé.

  2. Obre el centre d'actualitzacions

    Vés a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  3. Actualitza Page Builder CK

    Selecciona l'entrada i actualitza-la a la 3.6.0 o superior.

  4. Verifica la versió

    Comprova que la versió nova s'ha instal·lat realment.

Instal·lació manual (alternativa)
Si no apareix cap actualització, baixa el paquet directament de JoomlaCK i instal·la'l des d'ExtensionsGestionaInstal·la. No restauris fitxers antics.

Descàrrega oficial: via JoomlaCK. Assegura't de tenir com a mínim Page Builder CK 3.6.0 o superior.

Ja han atacat el teu lloc web?

En explotació activa: potser no n'hi ha prou d'actualitzar
Si la vulnerabilitat ja s'ha aprofitat, el fitxer pujat continua al servidor. L'actualització només tanca la porta d'entrada. Revisa les carpetes de pujada i multimèdia per si hi ha fitxers PHP desconeguts, comprova la llista d'usuaris per si hi ha Superusuaris que no coneixes, canvia després totes les contrasenyes i impedeix l'execució de PHP a les carpetes de pujada.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

Helix3 FrameworkCríticaexplotada activament
Astroid FrameworkCríticaexplotada activament
JCE EditorCríticaexplotada activament
JoomlaContentEditorMés informació
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de