HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Page Builder CK: vulnerabilità critica di upload sfruttata

CriticaCVSS 10.0 / 10 Sfruttata attivamenteCVE-2026-56290
Agisci subito
Aggiorna subito Page Builder CK alla 3.6.0 o a una versione successiva – la vulnerabilità è sfruttata attivamente, con attacchi documentati.

Versione sicura: Page Builder CK 3.6.0 o successiva · via JoomlaCK

In sintesi

Estensione interessata
Page Builder CK – page builder (com_pagebuilderck)
Tipo di vulnerabilità
Upload di file senza autenticazione, senza controllo dei permessi né del tipo di file → esecuzione remota di codice (RCE)
Versioni interessate
Tutte le versioni precedenti alla 3.6.0 (nella serie Joomla 4 precedenti alla 3.4.10, nella serie Joomla 3 precedenti alla 3.1.1)
Versione sicura
Page Builder CK 3.6.0 o successiva   Download
Gravità
Critica · CVSS 10.0 / 10 · sfruttata attivamente
Compatibilità con Joomla
Joomla 3 / 4 / 5 / 6
Aggiornato / pubblicato
Inserita da CISA tra le vulnerabilità sfruttate attivamente: 7 luglio 2026

Di cosa si tratta?

Page Builder CK è un page builder per Joomla del produttore francese JoomlaCK. È sul mercato da anni ed esiste anche in un'edizione gratuita: per questo è molto diffuso, spesso su siti privi di manutenzione tecnica dedicata.

Una delle sue funzioni di upload non verificava né il login, né i permessi, né il tipo di file. Un aggressore poteva quindi depositare un file eseguibile sul server senza alcun accesso e poi richiamarlo: equivale a prendere il controllo completo del sito (CVE-2026-56290, gravità 10 su 10).

Dal 7 luglio 2026 CISA, l'agenzia statunitense per la sicurezza informatica, include questa vulnerabilità nel suo catalogo delle falle sfruttate attivamente. Non è una classificazione teorica: per entrare in quell'elenco servono attacchi documentati.

Una distinzione importante: Page Builder CK (com_pagebuilderck) non è la stessa cosa di SP Page Builder di JoomShaper (com_sppagebuilder). Sono entrambi page builder ed entrambi hanno avuto falle critiche, ma sono prodotti diversi, con numerazioni di versione diverse. Controlla nel backend quale dei due hai installato.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Individua l'estensione

    Apri EstensioniGestioneGestione e filtra per «Page Builder CK» oppure pagebuilderck.

  3. Valuta la versione

    Se la versione è precedente alla 3.6.0, il sito è vulnerabile. Nella serie Joomla 4 la versione sicura è la 3.4.10, nella serie Joomla 3 la 3.1.1.

  4. Cerca tracce di intrusione

    Cerca file .php sconosciuti nelle cartelle media e di upload dell'estensione, poi verifica se esistono account Super Utente che non hai creato tu.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Prima di aggiornare: fai il backup

    Salva file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto.

  2. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  3. Aggiorna Page Builder CK

    Seleziona la voce e aggiorna alla 3.6.0 o a una versione successiva.

  4. Verifica la versione

    Controlla che la nuova versione risulti effettivamente installata.

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto direttamente da JoomlaCK e installalo da EstensioniGestioneInstalla. Non ripristinare i vecchi file.

Download ufficiale: via JoomlaCK. Assicurati di avere almeno Page Builder CK 3.6.0 o successiva.

Il sito è già stato attaccato?

Sfruttata attivamente – il solo aggiornamento potrebbe non bastare
Se la vulnerabilità è già stata usata, il file caricato si trova ancora sul server. L'aggiornamento chiude soltanto la porta d'ingresso. Controlla le cartelle di upload e media alla ricerca di file PHP sconosciuti, verifica nell'elenco degli utenti la presenza di Super Utenti estranei, poi cambia tutte le password e blocca l'esecuzione di PHP nelle cartelle di upload.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
Astroid FrameworkCriticasfruttata attivamente
JCE EditorCriticasfruttata attivamente
JoomlaContentEditorScopri di più
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de