HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Vulnerabilidad de seguridad

Page Builder CK: fallo crítico de subida, ya explotado

CríticaCVSS 10.0 / 10 Explotada activamenteCVE-2026-56290
Actúa ahora
Actualiza Page Builder CK a la 3.6.0 o posterior de inmediato: hay constancia de que la vulnerabilidad se está explotando.

Versión segura: Page Builder CK 3.6.0 o posterior · via JoomlaCK

De un vistazo

Extensión afectada
Page Builder CK – constructor de páginas (com_pagebuilderck)
Tipo de vulnerabilidad
Subida de archivos sin autenticación ni comprobación de permisos o de tipo de archivo → ejecución remota de código (RCE)
Versiones afectadas
Todas las versiones anteriores a la 3.6.0 (en la rama de Joomla 4, anteriores a la 3.4.10; en la rama de Joomla 3, anteriores a la 3.1.1)
Versión segura
Page Builder CK 3.6.0 o posterior   Descargar
Gravedad
Crítica · CVSS 10.0 / 10 · explotada activamente
Compatibilidad con Joomla
Joomla 3 / 4 / 5 / 6
Actualizado / publicado
Incluida por CISA como explotada activamente: 7 de julio de 2026

¿De qué se trata?

Page Builder CK es un constructor de páginas para Joomla del desarrollador francés JoomlaCK. Lleva años en el mercado y existe también en una edición gratuita, de ahí que esté tan extendido, a menudo en webs que no cuentan con mantenimiento técnico propio.

Una de sus funciones de subida no comprobaba el inicio de sesión, ni los permisos, ni el tipo de archivo. Un atacante podía así colocar un archivo ejecutable en el servidor sin disponer de ningún acceso y abrirlo después, lo que equivale a tomar el control completo del sitio (CVE-2026-56290, gravedad 10 sobre 10).

Desde el 7 de julio de 2026, la agencia estadounidense de ciberseguridad CISA incluye esta vulnerabilidad en su catálogo de fallos explotados activamente. No es una clasificación teórica: para entrar en esa lista hacen falta ataques comprobados.

Una distinción importante: Page Builder CK (com_pagebuilderck) no es lo mismo que SP Page Builder, de JoomShaper (com_sppagebuilder). Los dos son constructores de páginas y los dos han tenido fallos críticos, pero son productos diferentes, con sus propias numeraciones de versión. Comprueba en el backend cuál de los dos tienes instalado.

¿Me afecta? – Cómo comprobarlo

  1. Abre el backend

    Inicia sesión en el administrador de Joomla.

  2. Localiza la extensión

    Abre ExtensionesGestionarGestionar y filtra por «Page Builder CK» o pagebuilderck.

  3. Evalúa la versión

    Si la versión es anterior a la 3.6.0, tu web es vulnerable. En la rama de Joomla 4, la versión segura es la 3.4.10; en la rama de Joomla 3, la 3.1.1.

  4. Busca rastros de intrusión

    Revisa si hay archivos .php desconocidos en las carpetas de medios y de subidas de la extensión, y si existen cuentas de Super Usuario que no hayas creado tú.

Cómo solucionar la vulnerabilidad

Antes de cada actualización: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal (por ejemplo, con Akeeba Backup o desde tu proveedor de hosting).
  1. Antes de actualizar: copia de seguridad

    Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal.

  2. Abre el centro de actualizaciones

    Ve a SistemaActualizarExtensiones y pulsa Buscar actualizaciones.

  3. Actualiza Page Builder CK

    Selecciona la entrada y actualiza a la 3.6.0 o posterior.

  4. Verifica la versión

    Comprueba que la nueva versión está realmente instalada.

Instalación manual (alternativa)
Si no aparece ninguna actualización, descarga el paquete directamente de JoomlaCK e instálalo desde ExtensionesGestionarInstalar. No restaures archivos antiguos.

Descarga oficial: via JoomlaCK. Asegúrate de tener al menos Page Builder CK 3.6.0 o posterior.

¿Han atacado ya tu web?

En explotación activa: puede que actualizar no baste
Si la vulnerabilidad ya se ha aprovechado, el archivo subido sigue en el servidor. La actualización solo cierra la puerta de entrada. Revisa las carpetas de subidas y de medios en busca de archivos PHP desconocidos, comprueba en la lista de usuarios si hay Super Usuarios ajenos, cambia después todas las contraseñas e impide la ejecución de PHP en las carpetas de subida.

¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.

Vulnerabilidades relacionadas

Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.

Helix3 FrameworkCríticaexplotada activamente
Astroid FrameworkCríticaexplotada activamente
JCE EditorCríticaexplotada activamente
JoomlaContentEditorMás información
Colaboradores

Colaboradores de esta web

htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Hosting & comunidad
FC-Hosting

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.

website-bereinigung.de

Apoya este proyecto

¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.

¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.

Apoya HTProtect ahora
Bauschild & Service

Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.

bauschildundservice.de
IT Specialista

Soporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.

defendersoft.cz
onlineweg.de

Portal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.

onlineweg.de
Criadero

Agencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.

criadero.de
Jahn EDV-Dienst GmbH

Proveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.

jahnedv.de
IsariConsult

Consultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.

isari-consult.de