HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

Page Builder CK: beveiligingslek CVSS 10.0, actief misbruikt

KritiekCVSS 10.0 / 10 Wordt actief misbruiktCVE-2026-56290
Kom nu in actie
Werk Page Builder CK direct bij naar 3.6.0 of nieuwer – het lek wordt aantoonbaar misbruikt.

Veilige versie: Page Builder CK 3.6.0 of nieuwer · via JoomlaCK

In het kort

Getroffen extensie
Page Builder CK – pagebuilder (com_pagebuilderck)
Type kwetsbaarheid
Bestandsupload zonder authenticatie, zonder controle van rechten of bestandstype → Remote Code Execution (RCE)
Getroffen versies
Alle versies vóór 3.6.0 (Joomla 4-reeks vóór 3.4.10, Joomla 3-reeks vóór 3.1.1)
Veilige versie
Page Builder CK 3.6.0 of nieuwer   Downloaden
Ernst
Kritiek · CVSS 10.0 / 10 · wordt actief misbruikt
Joomla-compatibiliteit
Joomla 3 / 4 / 5 / 6
Status / publicatie
Door CISA vermeld als actief misbruikt: 7 juli 2026

Waar gaat het om?

Page Builder CK is een pagebuilder voor Joomla van de Franse ontwikkelaar JoomlaCK. De extensie bestaat al jaren en is er ook in een gratis uitvoering – daardoor draait ze op heel wat websites, vaak zonder vast technisch beheer.

Een van de uploadfuncties controleerde noch de aanmelding, noch de rechten, noch het bestandstype. Een aanvaller kon daardoor zonder enige toegang een uitvoerbaar bestand op de server plaatsen en dat vervolgens opvragen – dat komt neer op een volledige overname van de website (CVE-2026-56290, CVSS-score 10 van de 10).

Het Amerikaanse cyberagentschap CISA vermeldt dit lek sinds 7 juli 2026 in zijn catalogus van actief misbruikte kwetsbaarheden. Dat is geen theoretische inschatting: opname daarin vereist bewijs van echte aanvallen.

Belangrijk onderscheid: Page Builder CK (com_pagebuilderck) is niet hetzelfde als SP Page Builder van JoomShaper (com_sppagebuilder). Het zijn allebei pagebuilders en allebei hadden ze kritieke lekken – maar het zijn verschillende producten met verschillende versienummers. Controleer in je beheeromgeving welke van de twee je gebruikt.

Ben ik getroffen? – Zo controleer je het

  1. Backend openen

    Log in op de Joomla-beheeromgeving.

  2. Extensie opzoeken

    Open ExtensiesBeherenBeheren en filter op ‘Page Builder CK’ of pagebuilderck.

  3. Versie beoordelen

    Is de versie lager dan 3.6.0, dan is de website kwetsbaar. In de Joomla 4-reeks is 3.4.10 de veilige versie, in de Joomla 3-reeks 3.1.1.

  4. Controleren op sporen van inbraak

    Zoek naar onbekende .php-bestanden in de media- en uploadmappen van de extensie en naar Super User-accounts die je niet zelf hebt aangemaakt.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Vóór de update: maak een back-up

    Zet je bestanden en database veilig voordat je bijwerkt – dan kun je terug als er iets misgaat.

  2. Updatecentrum openen

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  3. Page Builder CK bijwerken

    Selecteer het item en werk bij naar 3.6.0 of nieuwer.

  4. Versie verifiëren

    Controleer of de nieuwe versie ook echt is geïnstalleerd.

Handmatige installatie (alternatief)
Verschijnt er geen update, download het pakket dan rechtstreeks bij JoomlaCK en installeer het via ExtensiesBeherenInstalleren. Zet geen oude bestanden terug.

Officiële bron: via JoomlaCK. Zorg voor minimaal Page Builder CK 3.6.0 of nieuwer.

Is de site al aangevallen?

Wordt actief misbruikt – een update alleen is mogelijk niet genoeg
Is het lek al misbruikt, dan staat het geüploade bestand nog steeds op de server. De update sluit alleen de weg naar binnen. Controleer de upload- en mediamappen op onbekende PHP-bestanden, loop de gebruikerslijst na op vreemde Super Users, wijzig daarna alle wachtwoorden en blokkeer het uitvoeren van PHP in uploadmappen.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Vergelijkbare beveiligingslekken

Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.

Helix3 FrameworkKritiekwordt actief misbruikt
Astroid FrameworkKritiekwordt actief misbruikt
JCE EditorKritiekwordt actief misbruikt
JoomlaContentEditorMeer informatie
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de