HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

Page Builder CK: kritikus, aktívan kihasznált biztonsági rés

KritikusCVSS 10.0 / 10 Aktívan kihasználjákCVE-2026-56290
Azonnali teendő
Frissítse haladéktalanul a Page Builder CK bővítményt a 3.6.0-s vagy újabb verzióra – a biztonsági rést bizonyítottan kihasználják.

Biztonságos verzió: Page Builder CK 3.6.0 vagy újabb · via JoomlaCK

A lényeg röviden

Érintett bővítmény
Page Builder CK – oldalépítő (com_pagebuilderck)
A biztonsági rés típusa
Bejelentkezés nélküli fájlfeltöltés: sem jogosultság-, sem fájltípus-ellenőrzés → távoli kódfuttatás (RCE)
Érintett verziók
Minden 3.6.0 alatti verzió (a Joomla 4-es sorozatban 3.4.10, a Joomla 3-as sorozatban 3.1.1 alatt)
Biztonságos verzió
Page Builder CK 3.6.0 vagy újabb   Letöltés
Súlyosság
Kritikus · CVSS 10.0 / 10 · aktívan kihasználják
Joomla-kompatibilitás
Joomla 3 / 4 / 5 / 6
Állapot / közzététel
A CISA aktívan kihasznált résként tartja nyilván: 2026. július 7.

Miről van szó?

A Page Builder CK a francia JoomlaCK oldalépítője Joomlához. Évek óta elérhető, ingyenes kiadásban is – ennek megfelelően széles körben használják, gyakran olyan weboldalakon, amelyek mögött nincs önálló technikai üzemeltetés.

A bővítmény egyik feltöltési funkciója nem ellenőrizte sem a bejelentkezést, sem a jogosultságot, sem a fájltípust. A támadó így bármiféle hozzáférés nélkül futtatható fájlt tölthetett fel a kiszolgálóra, majd meg is nyithatta azt – ez a weboldal teljes átvételével egyenértékű (CVE-2026-56290, súlyosság: 10 a 10-ből).

A CISA amerikai kibervédelmi hatóság 2026. július 7. óta szerepelteti ezt a hibát az aktívan kihasznált biztonsági rések katalógusában. Ez nem elméleti besorolás: a felvétel feltétele a bizonyítottan megtörtént támadás.

Fontos megkülönböztetés: a Page Builder CK (com_pagebuilderck) nem azonos a JoomShaper SP Page Builderével (com_sppagebuilder). Mindkettő oldalépítő, mindkettőben volt kritikus biztonsági rés – de két különböző termékről van szó, eltérő verziószámokkal. Az adminisztrációs felületen ellenőrizhető, hogy melyik van telepítve.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A bővítmény megkeresése

    Nyissa meg a BővítményekKezelésKezelés menüpontot, és szűrjön a „Page Builder CK” névre vagy a pagebuilderck kifejezésre.

  3. A verzió kiértékelése

    Ha a telepített verzió 3.6.0 alatti, a weboldal sebezhető. A Joomla 4-es sorozatban a 3.4.10, a Joomla 3-as sorozatban a 3.1.1 a biztonságos kiadás.

  4. A behatolás nyomainak keresése

    Keressen ismeretlen .php-fájlokat a bővítmény média- és feltöltési könyvtáraiban, valamint olyan szuperfelhasználói fiókokat, amelyeket nem Ön hozott létre.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. Frissítés előtt: biztonsági mentés

    Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot.

  2. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  3. A Page Builder CK frissítése

    Jelölje ki a bejegyzést, és frissítsen a 3.6.0 vagy annál újabb verzióra.

  4. A verzió ellenőrzése

    Győződjön meg arról, hogy az új verzió valóban települt.

Kézi telepítés (alternatíva)
Ha nem jelenik meg frissítés, töltse le a csomagot közvetlenül a JoomlaCK oldaláról, és telepítse a BővítményekKezelésTelepítés menüpontban. Régi fájlokat ne állítson vissza.

Hivatalos letöltési forrás: via JoomlaCK. A telepített verzió legyen legalább Page Builder CK 3.6.0 vagy újabb.

Feltörték már a weboldalt?

Aktívan kihasználják – a frissítés önmagában nem elég
Ha a biztonsági rést már kihasználták, a feltöltött fájl továbbra is ott van a kiszolgálón. A frissítés csak a bejárati ajtót zárja be. Nézze át a feltöltési és a médiakönyvtárakat, nincs-e bennük ismeretlen PHP-fájl. Ellenőrizze a felhasználók listáját, nem szerepel-e rajta idegen szuperfelhasználó. Ezután cserélje le az összes jelszót, és tiltsa le a PHP-futtatást a feltöltési könyvtárakban.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
Astroid FrameworkKritikusaktívan kihasználják
TemPlazaBővebben
JCE EditorKritikusaktívan kihasználják
JoomlaContentEditorBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de