HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Page Builder CK: bezpečnostní zranitelnost, CVSS 10.0

KritickáCVSS 10.0 / 10 Aktivně zneužívánaCVE-2026-56290
Jednejte neprodleně
Aktualizujte Page Builder CK neprodleně na 3.6.0 nebo novější – zranitelnost je prokazatelně zneužívána.

Bezpečná verze: Page Builder CK 3.6.0 nebo novější · via JoomlaCK

Stručný přehled

Dotčené rozšíření
Page Builder CK – nástroj pro tvorbu stránek (com_pagebuilderck)
Typ zranitelnosti
Nahrání souboru bez přihlášení, bez kontroly oprávnění i typu souboru → vzdálené spuštění kódu (RCE)
Dotčené verze
Všechny verze nižší než 3.6.0 (v řadě pro Joomlu 4 nižší než 3.4.10, v řadě pro Joomlu 3 nižší než 3.1.1)
Bezpečná verze
Page Builder CK 3.6.0 nebo novější   Stáhnout
Závažnost
Kritická · CVSS 10.0 / 10 · aktivně zneužívána
Kompatibilita s Joomlou
Joomla 3 / 4 / 5 / 6
Stav / zveřejněno
Zařazení do katalogu CISA aktivně zneužívaných zranitelností: 7. července 2026

O co jde?

Page Builder CK je nástroj pro tvorbu stránek v systému Joomla od francouzského výrobce JoomlaCK. Na trhu je řadu let a vychází i v bezplatné edici – je proto nasazený velmi široce, často na webech bez vlastní technické správy.

Jedna z jeho funkcí pro nahrávání souborů neověřovala ani přihlášení, ani oprávnění, ani typ souboru. Útočník tak mohl zcela bez přístupu uložit na server spustitelný soubor a poté jej vyvolat – což znamená úplné převzetí webu (CVE-2026-56290, závažnost 10 z 10).

Americká agentura pro kybernetickou bezpečnost CISA vede tuto zranitelnost od 7. července 2026 ve svém katalogu aktivně zneužívaných zranitelností. Nejde o teoretické hodnocení: zápis do tohoto katalogu předpokládá doložené útoky.

Důležité rozlišení: Page Builder CK (com_pagebuilderck) není totéž co SP Page Builder od JoomShaperu (com_sppagebuilder). Obě rozšíření jsou nástroje pro tvorbu stránek a obě měla kritické zranitelnosti – jde však o různé produkty s odlišným číslováním verzí. V administraci si ověřte, které z nich používáte.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace Joomly.

  2. Najděte rozšíření

    Otevřete RozšířeníSprávaSpráva a vyfiltrujte položku „Page Builder CK“ nebo pagebuilderck.

  3. Posuďte verzi

    Je-li verze nižší než 3.6.0, je web zranitelný. V řadě pro Joomlu 4 je bezpečné vydání 3.4.10, v řadě pro Joomlu 3 pak 3.1.1.

  4. Hledejte stopy po útoku

    Prohledejte složky rozšíření pro média a nahrané soubory, zda neobsahují neznámé soubory .php, a projděte seznam uživatelů, zda v něm nejsou účty Super uživatel, které jste sami nezaložili.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Před aktualizací: záloha

    Zálohujte soubory i databázi ještě předtím, než začnete aktualizovat – v případě potíží se tak snadno vrátíte zpět.

  2. Otevřete správu aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  3. Aktualizujte Page Builder CK

    Vyberte danou položku a aktualizujte ji na verzi 3.6.0 nebo novější.

  4. Ověřte verzi

    Zkontrolujte, že se nová verze skutečně nainstalovala.

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček přímo od JoomlaCK a nainstalujte jej přes RozšířeníSprávaInstalovat. Staré soubory neobnovujte.

Oficiální zdroj: via JoomlaCK. Ujistěte se, že máte alespoň Page Builder CK 3.6.0 nebo novější.

Byl už web napadený?

Zranitelnost je aktivně zneužívána – aktualizace sama nemusí stačit
Pokud už byla zranitelnost využita, nahraný soubor na serveru zůstává. Aktualizace zavře jen cestu dovnitř. Zkontrolujte složky pro nahrané soubory a média, zda neobsahují neznámé soubory PHP, v seznamu uživatelů se podívejte po cizích účtech Super uživatel, poté změňte všechna hesla a ve složkách pro nahrávání zakažte spouštění PHP.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
Astroid FrameworkKritickáaktivně zneužívána
JCE EditorKritickáaktivně zneužívána
JoomlaContentEditorZjistit více
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de