HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Page Builder CK : faille CVSS 10.0 activement exploitée

CritiqueCVSS 10.0 / 10 Activement exploitéeCVE-2026-56290
Agissez sans attendre
Mettez immédiatement Page Builder CK à jour en 3.6.0 ou supérieur – l'exploitation de la faille est avérée.

Version sécurisée : Page Builder CK 3.6.0 ou supérieur · via JoomlaCK

En bref

Extension concernée
Page Builder CK – constructeur de pages (com_pagebuilderck)
Type de faille
Téléversement de fichiers sans authentification, sans contrôle des droits ni du type de fichier → exécution de code à distance (RCE)
Versions concernées
Toutes les versions antérieures à la 3.6.0 (série Joomla 4 : avant la 3.4.10 ; série Joomla 3 : avant la 3.1.1)
Version sécurisée
Page Builder CK 3.6.0 ou supérieur   Télécharger
Gravité
Critique · CVSS 10.0 / 10 · activement exploitée
Compatibilité Joomla
Joomla 3 / 4 / 5 / 6
Dernière mise à jour / publication
Classée par la CISA comme activement exploitée : 7 juillet 2026

De quoi s’agit-il ?

Page Builder CK est un constructeur de pages pour Joomla édité par la société française JoomlaCK. Présent depuis des années et proposé aussi en édition gratuite, il est très largement déployé – souvent sur des sites qui n'ont pas de suivi technique dédié.

L'une de ses fonctions de téléversement ne vérifiait ni la connexion, ni les droits, ni le type de fichier. Un attaquant pouvait donc déposer un fichier exécutable sur le serveur sans le moindre accès, puis l'appeler – ce qui revient à prendre le contrôle complet du site (CVE-2026-56290, gravité 10 sur 10).

Depuis le 7 juillet 2026, cette faille figure au catalogue des failles activement exploitées de la CISA, l'agence américaine de cybersécurité. Ce classement n'a rien de théorique : une faille n'y entre que si des attaques ont été constatées.

Une distinction importante : Page Builder CK (com_pagebuilderck) n'est pas la même extension que SP Page Builder de JoomShaper (com_sppagebuilder). Les deux sont des constructeurs de pages, les deux ont connu des failles critiques – mais ce sont deux produits différents, avec des numéros de version différents. Vérifiez dans le back-end lequel des deux est installé chez vous.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrez le back-end

    Connectez-vous à l'administration de Joomla.

  2. Repérez l'extension

    Ouvrez ExtensionsGestionGérer et filtrez sur « Page Builder CK » ou pagebuilderck.

  3. Évaluez la version

    Si la version est inférieure à 3.6.0, le site est vulnérable. Dans la série Joomla 4, la version sécurisée est la 3.4.10 ; dans la série Joomla 3, la 3.1.1.

  4. Recherchez des traces d'intrusion

    Cherchez des fichiers .php inconnus dans les dossiers de médias et de téléversement de l'extension, ainsi que des comptes Super Utilisateur que vous n'avez pas créés vous-même.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Avant la mise à jour : sauvegarde

    Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème.

  2. Ouvrez le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  3. Mettez Page Builder CK à jour

    Sélectionnez l'entrée correspondante et lancez la mise à jour vers la 3.6.0 ou une version supérieure.

  4. Vérifiez la version

    Contrôlez que la nouvelle version est bien installée.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet directement chez JoomlaCK et installez-le via ExtensionsGestionInstaller. Ne restaurez pas d'anciens fichiers.

Source officielle : via JoomlaCK. Assurez-vous d’avoir au minimum la version Page Builder CK 3.6.0 ou supérieur.

Le site a-t-il déjà été piraté ?

Activement exploitée – la mise à jour seule peut ne pas suffire
Si la faille a déjà été exploitée, le fichier téléversé se trouve toujours sur le serveur. La mise à jour ne referme que la porte d'entrée. Inspectez les dossiers de téléversement et de médias à la recherche de fichiers PHP inconnus, passez en revue la liste des utilisateurs pour y repérer des Super Utilisateurs inconnus, puis changez tous les mots de passe et interdisez l'exécution de PHP dans les dossiers de téléversement.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Failles similaires

D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.

Framework Helix3Critiqueactivement exploitée
JoomShaperEn savoir plus
Astroid FrameworkCritiqueactivement exploitée
JCE EditorCritiqueactivement exploitée
JoomlaContentEditorEn savoir plus
Nos soutiens

Ils soutiennent ce site

htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur & communauté
FC-Hosting

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.

fc-hosting.de
Initiateur & gestionnaire
Website-Bereinigung.de

Spécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.

website-bereinigung.de

Soutenir ce projet

Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.

Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.

Soutenir HTProtect dès maintenant
Bauschild & Service

Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.

bauschildundservice.de
IT Specialista

Assistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.

defendersoft.cz
onlineweg.de

Portail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.

onlineweg.de
Criadero

Agence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.

criadero.de
Jahn EDV-Dienst GmbH

Prestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.

jahnedv.de
IsariConsult

Conseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.

isari-consult.de