Page Builder CK: fallo crítico de subida, ya explotado
Versión segura: Page Builder CK 3.6.0 o posterior · via JoomlaCK
De un vistazo
com_pagebuilderck)¿De qué se trata?
Page Builder CK es un constructor de páginas para Joomla del desarrollador francés JoomlaCK. Lleva años en el mercado y existe también en una edición gratuita, de ahí que esté tan extendido, a menudo en webs que no cuentan con mantenimiento técnico propio.
Una de sus funciones de subida no comprobaba el inicio de sesión, ni los permisos, ni el tipo de archivo. Un atacante podía así colocar un archivo ejecutable en el servidor sin disponer de ningún acceso y abrirlo después, lo que equivale a tomar el control completo del sitio (CVE-2026-56290, gravedad 10 sobre 10).
Desde el 7 de julio de 2026, la agencia estadounidense de ciberseguridad CISA incluye esta vulnerabilidad en su catálogo de fallos explotados activamente. No es una clasificación teórica: para entrar en esa lista hacen falta ataques comprobados.
Una distinción importante: Page Builder CK (com_pagebuilderck) no es lo mismo que SP Page Builder, de JoomShaper (com_sppagebuilder). Los dos son constructores de páginas y los dos han tenido fallos críticos, pero son productos diferentes, con sus propias numeraciones de versión. Comprueba en el backend cuál de los dos tienes instalado.
¿Me afecta? – Cómo comprobarlo
- Abre el backend
Inicia sesión en el administrador de Joomla.
- Localiza la extensión
Abre Extensiones›Gestionar›Gestionar y filtra por «Page Builder CK» o
pagebuilderck. - Evalúa la versión
Si la versión es anterior a la 3.6.0, tu web es vulnerable. En la rama de Joomla 4, la versión segura es la 3.4.10; en la rama de Joomla 3, la 3.1.1.
- Busca rastros de intrusión
Revisa si hay archivos
.phpdesconocidos en las carpetas de medios y de subidas de la extensión, y si existen cuentas de Super Usuario que no hayas creado tú.
Cómo solucionar la vulnerabilidad
- Antes de actualizar: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal.
- Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza Page Builder CK
Selecciona la entrada y actualiza a la 3.6.0 o posterior.
- Verifica la versión
Comprueba que la nueva versión está realmente instalada.
Descarga oficial: via JoomlaCK. Asegúrate de tener al menos Page Builder CK 3.6.0 o posterior.
¿Han atacado ya tu web?
¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- CVE-2026-56290 – registro oficialGravedad y versiones afectadas
- CISA – Catálogo de vulnerabilidades explotadas conocidasIncorporada el 7 de julio de 2026
- JoomlaCK (desarrollador)Descarga de la versión segura
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Vulnerabilidades relacionadas
Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.
Colaboradores de esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.
¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.
Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de