HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org 脆弱性情報 & アップデート手順
新登場 htprotect.app - 複数のJoomlaサイトを一元管理
脆弱性

Page Builder CKに重大な脆弱性:認証不要のファイルアップロードを悪用、今すぐ3.6.0へ更新を

緊急CVSS 10.0 / 10 悪用確認済みCVE-2026-56290
今すぐ対応を
Page Builder CKを直ちに3.6.0以降へ更新してください。この脆弱性はすでに実際の攻撃で悪用されていることが確認されています。

安全なバージョン: Page Builder CK 3.6.0以降 · via JoomlaCK

ひと目でわかる基本情報

対象の拡張機能
Page Builder CK – ページビルダー(com_pagebuilderck
脆弱性の種類
認証不要のファイルアップロード(権限の確認もファイル種別の検証も行われていなかった)→ リモートコード実行(RCE)
影響を受けるバージョン
3.6.0より前のすべてのバージョン(Joomla 4系は3.4.10より前、Joomla 3系は3.1.1より前)
安全なバージョン
Page Builder CK 3.6.0以降   ダウンロード
深刻度
緊急 · CVSS 10.0 / 10 · 悪用確認済み
Joomlaとの互換性
Joomla 3 / 4 / 5 / 6
更新日/公開日
CISAが悪用確認済みとして登録:2026年7月7日

どのような脆弱性ですか?

Page Builder CKは、フランスの開発元JoomlaCKが提供するJoomla向けのページビルダーです。長年にわたって提供されており、無償版もあることから導入数が多く、技術的な保守を専門家に任せていないサイトでもよく使われています。

この拡張機能のアップロード機能の一つは、ログインも権限もファイル種別も検証していませんでした。そのため攻撃者は、アクセス権を一切持たないまま実行可能なファイルをサーバー上に置き、そのまま呼び出すことができました。これはサイトを完全に乗っ取られるのと同じことです(CVE-2026-56290、深刻度は10点満点中10)。

米国のサイバーセキュリティ機関CISAは、2026年7月7日からこの脆弱性を悪用が確認された脆弱性のカタログに掲載しています。これは理論上の評価ではありません。この一覧に加えられるには、実際の攻撃が確認されている必要があります。

ここは必ず区別してください。Page Builder CK(com_pagebuilderck)は、JoomShaperのSP Page Builder(com_sppagebuilder)と同じものではありません。どちらもページビルダーで、どちらにも重大な脆弱性が見つかりましたが、製品そのものが異なり、バージョン番号の付け方も異なります。管理画面で、どちらを使っているかを必ず確認してください。

自分のサイトは影響を受けますか? – 確認方法

  1. 管理画面を開く

    Joomlaの管理画面にログインします。

  2. 拡張機能を探す

    拡張機能管理管理を開き、「Page Builder CK」またはpagebuilderckで絞り込みます。

  3. バージョンを判定する

    バージョンが3.6.0より前であれば、そのサイトは攻撃を受ける状態です。Joomla 4系では3.4.10が、Joomla 3系では3.1.1が安全なバージョンです。

  4. 侵入の痕跡を確認する

    この拡張機能のメディアフォルダーとアップロードフォルダーに見覚えのない.phpファイルがないか、また自分で作成した覚えのないスーパーユーザーアカウントがないかを確認します。

脆弱性を塞ぐ手順

アップデート前に必ずバックアップ
アップデートの前に、ファイルとデータベースをバックアップしてください。万一トラブルが起きても、元の状態に戻せます(例:Akeeba Backup、またはご契約のホスティング事業者の機能)。
  1. 更新の前に:バックアップ

    更新する前に、ファイルとデータベースを保存しておきます。万一のときに元の状態へ戻せます。

  2. 更新画面を開く

    システム更新拡張機能へ進み、更新を確認をクリックします。

  3. Page Builder CKを更新する

    一覧からPage Builder CKの項目を選び、3.6.0以降へ更新します。

  4. バージョンを確認する

    新しいバージョンが実際にインストールされていることを確認します。

手動インストール(代替手段)
更新が表示されない場合は、JoomlaCKから直接パッケージをダウンロードし、拡張機能管理インストールから導入してください。古いファイルを書き戻さないでください。

公式の入手先: via JoomlaCK. 必要な最低バージョン: Page Builder CK 3.6.0以降.

すでに攻撃を受けている場合は?

すでに悪用されています – アップデートだけでは不十分な場合があります
この脆弱性がすでに突かれていた場合、アップロードされたファイルはサーバー上に残ったままです。アップデートで塞がるのは入口だけです。アップロード用フォルダーとメディアフォルダーに見覚えのないPHPファイルがないかを確認し、ユーザー一覧に心当たりのないスーパーユーザーがいないかを点検してください。そのうえで、すべてのパスワードを変更し、アップロード用フォルダーでのPHPの実行を禁止してください。

サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。

出典 & 参考リンク

最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。

関連する脆弱性

同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。

Helix3 Framework緊急悪用確認済み
Astroid Framework緊急悪用確認済み
JCE Editor緊急悪用確認済み
JoomlaContentEditor詳しく見る
サポーター

このサイトのサポーター

htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ホスティング & コミュニティ
FC-Hosting

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。

fc-hosting.de
発起人 & 運営者
Website-Bereinigung.de

JoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。

website-bereinigung.de

このプロジェクトを支援する

ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。

掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。

HTProtectを今すぐ支援する
Bauschild & Service

工事現場用の看板、仮囲い、ファサードの製作・施工 – デザインから3Dビジュアライゼーションまで手がけます。

bauschildundservice.de
IT Specialista

チェコのプロフェッショナルなITサポート – Windows運用管理、ドメイン管理、ウェブホスティングに対応します。

defendersoft.cz
onlineweg.de

ドイツの旅行ポータル – パッケージツアー、ホテル、航空券をオンラインで予約でき、旅行代理店ならではの個別相談にも対応します。

onlineweg.de
Criadero

Brandenburgのクリエイティブエージェンシー – ウェブデザイン、印刷物、写真撮影、360°パノラマをワンストップで提供します。

criadero.de
Jahn EDV-Dienst GmbH

WächtersbachのITサービス事業者 – Joomlaサイトの制作、PCサポート、ハードウェア・ソフトウェアの提供を行います。

jahnedv.de
IsariConsult

Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。

isari-consult.de