HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Page Builder CK – celah keamanan kritis, aktif dieksploitasi

KritisCVSS 10.0 / 10 Aktif dieksploitasiCVE-2026-56290
Segera bertindak
Segera perbarui Page Builder CK ke 3.6.0 atau lebih baru – celah ini terbukti sedang dieksploitasi.

Versi aman: Page Builder CK 3.6.0 atau lebih baru · via JoomlaCK

Sekilas info

Ekstensi terdampak
Page Builder CK – page builder (com_pagebuilderck)
Jenis celah
Unggah file tanpa autentikasi, tanpa pemeriksaan hak akses maupun tipe file → Remote Code Execution (RCE)
Versi terdampak
Semua versi sebelum 3.6.0 (seri Joomla 4 sebelum 3.4.10, seri Joomla 3 sebelum 3.1.1)
Versi aman
Page Builder CK 3.6.0 atau lebih baru   Unduh
Tingkat keparahan
Kritis · CVSS 10.0 / 10 · aktif dieksploitasi
Kompatibilitas Joomla
Joomla 3 / 4 / 5 / 6
Status / tanggal publikasi
Terdaftar di CISA sebagai aktif dieksploitasi: 7 Juli 2026

Apa masalahnya?

Page Builder CK adalah page builder untuk Joomla dari pengembang Prancis, JoomlaCK. Ekstensi ini sudah beredar bertahun-tahun dan tersedia pula sebagai edisi gratis, sehingga pemakaiannya luas – kerap di situs yang tidak memiliki pendampingan teknis tetap.

Salah satu fungsi unggah pada ekstensi ini tidak memeriksa login, tidak memeriksa hak akses, dan tidak memeriksa tipe file. Karena itu, penyerang bisa menaruh file yang dapat dijalankan di server tanpa akses sama sekali, lalu memanggilnya – dan itu sama artinya dengan pengambilalihan penuh atas situs (CVE-2026-56290, tingkat keparahan 10 dari 10).

Badan keamanan siber Amerika Serikat, CISA, mencantumkan celah ini dalam katalog celah keamanan yang aktif dieksploitasi sejak 7 Juli 2026. Itu bukan penilaian di atas kertas: pencantuman di sana mensyaratkan bukti serangan nyata.

Penting untuk dibedakan: Page Builder CK (com_pagebuilderck) tidak sama dengan SP Page Builder dari JoomShaper (com_sppagebuilder). Keduanya memang page builder dan keduanya pernah bercelah kritis – tetapi ini dua produk berbeda dengan penomoran versi yang berbeda pula. Periksa di backend, mana yang Anda pakai.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Cari ekstensinya

    Buka EkstensiKelolaKelola lalu saring dengan kata kunci “Page Builder CK” atau pagebuilderck.

  3. Nilai versi yang terpasang

    Jika versinya di bawah 3.6.0, situs Anda rentan. Di seri Joomla 4, versi amannya adalah 3.4.10; di seri Joomla 3, versi 3.1.1.

  4. Periksa jejak penyusupan

    Cari file .php asing di folder media dan folder unggahan milik ekstensi ini, serta akun Super User yang tidak Anda buat sendiri.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Sebelum memperbarui: buat backup

    Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula bila terjadi masalah.

  2. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  3. Perbarui Page Builder CK

    Pilih entrinya, lalu perbarui ke 3.6.0 atau lebih baru.

  4. Verifikasi versinya

    Pastikan versi barunya benar-benar sudah terpasang.

Instalasi manual (alternatif)
Jika tidak ada pembaruan yang muncul, unduh paketnya langsung dari JoomlaCK lalu pasang melalui EkstensiKelolaInstal. Jangan memulihkan file lama.

Sumber unduhan resmi: via JoomlaCK. Pastikan Anda menggunakan minimal versi Page Builder CK 3.6.0 atau lebih baru.

Apakah situs Anda sudah diserang?

Aktif dieksploitasi – pembaruan saja mungkin belum cukup
Bila celah ini sudah dimanfaatkan, file yang diunggah penyerang tetap berada di server. Pembaruan hanya menutup pintu masuknya. Periksa folder unggahan dan folder media, apakah ada file PHP asing di sana; telusuri daftar pengguna untuk Super User yang tidak dikenal; setelah itu ganti seluruh kata sandi dan blokir eksekusi PHP di folder unggahan.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

Helix3 FrameworkKritisaktif dieksploitasi
JoomShaperSelengkapnya
Astroid FrameworkKritisaktif dieksploitasi
JCE EditorKritisaktif dieksploitasi
JoomlaContentEditorSelengkapnya
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de