HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

Page Builder CK – aktiivisesti hyödynnetty tietoturva-aukko

KriittinenCVSS 10.0 / 10 Hyödynnetään aktiivisestiCVE-2026-56290
Toimi heti
Päivitä Page Builder CK heti versioon 3.6.0 tai uudempaan – aukkoa hyödynnetään todistetusti hyökkäyksissä.

Turvallinen versio: Page Builder CK 3.6.0 tai uudempi · via JoomlaCK

Yhdellä silmäyksellä

Haavoittuva laajennus
Page Builder CK – sivunrakentaja (com_pagebuilderck)
Aukon tyyppi
Tiedostojen lataus palvelimelle ilman kirjautumista, ilman käyttöoikeuksien ja tiedostotyypin tarkistusta → koodin etäsuoritus (RCE)
Haavoittuvat versiot
Kaikki versiot ennen versiota 3.6.0 (Joomla 4 -sarjassa ennen 3.4.10, Joomla 3 -sarjassa ennen 3.1.1)
Turvallinen versio
Page Builder CK 3.6.0 tai uudempi   Lataa
Vakavuusaste
Kriittinen · CVSS 10.0 / 10 · hyödynnetään aktiivisesti
Joomla-yhteensopivuus
Joomla 3 / 4 / 5 / 6
Tilanne / julkaistu
CISA listasi aktiivisesti hyödynnetyksi: 7. heinäkuuta 2026

Mistä on kyse?

Page Builder CK on ranskalaisen JoomlaCK:n sivunrakentaja Joomlalle. Sitä on ollut tarjolla jo vuosia, myös maksuttomana versiona, joten se on käytössä hyvin monella sivustolla – usein sellaisilla, joilla ei ole omaa teknistä ylläpitäjää.

Yksi laajennuksen lataustoiminnoista ei tarkistanut kirjautumista, käyttöoikeuksia eikä tiedostotyyppiä. Hyökkääjä pystyi siis viemään palvelimelle suoritettavan tiedoston ilman minkäänlaisia tunnuksia ja kutsumaan sitä sen jälkeen – se tarkoittaa sivuston täydellistä haltuunottoa (CVE-2026-56290, vakavuusaste 10/10).

Yhdysvaltain kyberturvallisuusviranomainen CISA on pitänyt tätä aukkoa 7. heinäkuuta 2026 lähtien luettelossaan aktiivisesti hyödynnetyistä haavoittuvuuksista. Kyse ei ole teoreettisesta arviosta: luetteloon pääsee vasta, kun todellisista hyökkäyksistä on näyttöä.

Tärkeä erotus: Page Builder CK (com_pagebuilderck) ei ole sama asia kuin JoomShaperin SP Page Builder (com_sppagebuilder). Molemmat ovat sivunrakentajia ja molemmissa on ollut kriittinen aukko – mutta kyseessä ovat eri tuotteet, joilla on eri versionumerot. Tarkista hallintapaneelista, kumpi sinulla on käytössä.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa hallintapaneeli

    Kirjaudu Joomlan ylläpitoon.

  2. Etsi laajennus

    Avaa LaajennuksetHallitseHallitse ja suodata hakusanalla ”Page Builder CK” tai pagebuilderck.

  3. Arvioi versio

    Jos versio on vanhempi kuin 3.6.0, sivusto on haavoittuva. Joomla 4 -sarjassa turvallinen versio on 3.4.10 ja Joomla 3 -sarjassa 3.1.1.

  4. Etsi merkkejä tietomurrosta

    Käy laajennuksen media- ja latauskansiot läpi vieraiden .php-tiedostojen varalta ja tarkista käyttäjälistalta pääkäyttäjätilit, joita et ole itse luonut.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Ennen päivitystä: varmuuskopio

    Ota varmuuskopio tiedostoista ja tietokannasta ennen päivittämistä – niin pääset tarvittaessa takaisin lähtötilanteeseen.

  2. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLaajennukset ja napsauta Tarkista päivitykset.

  3. Päivitä Page Builder CK

    Valitse rivi listalta ja päivitä versioon 3.6.0 tai uudempaan.

  4. Varmista versio

    Tarkista, että uusi versio on todella asennettuna.

Manuaalinen asennus (vaihtoehto)
Jos päivitystä ei näy, lataa paketti suoraan JoomlaCK:lta ja asenna se kohdasta LaajennuksetHallitseAsenna. Älä palauta vanhoja tiedostoja.

Virallinen lähde: via JoomlaCK. Varmista, että käytössä on vähintään Page Builder CK 3.6.0 tai uudempi.

Onko sivustolle jo hyökätty?

Hyödynnetään aktiivisesti – pelkkä päivitys ei välttämättä riitä
Jos aukkoa on jo käytetty, ladattu tiedosto on yhä palvelimella. Päivitys sulkee vain sisäänpääsyreitin. Käy lataus- ja mediakansiot läpi vieraiden PHP-tiedostojen varalta, tarkista käyttäjälistalta oudot pääkäyttäjät, vaihda sen jälkeen kaikki salasanat ja estä PHP:n suorittaminen latauskansioissa.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Samankaltaiset tietoturva-aukot

Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.

Helix3 FrameworkKriittinenhyödynnetään aktiivisesti
JoomShaperLue lisää
Astroid FrameworkKriittinenhyödynnetään aktiivisesti
TemPlazaLue lisää
JCE EditorKriittinenhyödynnetään aktiivisesti
JoomlaContentEditorLue lisää
Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.

Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.

bauschildundservice.de
IT Specialista

Ammattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Matkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Luova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de