HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sicherheitslücken & Update-Anleitungen
Neu htprotect.app - Zentrales Joomla Site Management für mehrere Websites
Sicherheitslücke

Page Builder CK – kritische Upload-Lücke, aktiv ausgenutzt

KritischCVSS 10.0 / 10 Wird aktiv ausgenutztCVE-2026-56290
Jetzt handeln
Page Builder CK umgehend auf 3.6.0 oder neuer aktualisieren – die Lücke wird nachweislich ausgenutzt.

Sichere Version: Page Builder CK 3.6.0 oder neuer · über JoomlaCK

Auf einen Blick

Betroffene Erweiterung
Page Builder CK – Seitenbaukasten (com_pagebuilderck)
Art der Lücke
Unauthentifizierter Datei-Upload ohne Rechte- und Dateityp-Prüfung → Remote Code Execution (RCE)
Betroffene Versionen
Alle Versionen unterhalb von 3.6.0 (Joomla-4-Reihe unterhalb 3.4.10, Joomla-3-Reihe unterhalb 3.1.1)
Sichere Version
Page Builder CK 3.6.0 oder neuer   Download
Schweregrad
Kritisch · CVSS 10.0 / 10 · wird aktiv ausgenutzt
Joomla-Kompatibilität
Joomla 3 / 4 / 5 / 6
Stand / Veröffentlichung
Von CISA als aktiv ausgenutzt gelistet: 7. Juli 2026

Worum geht es?

Page Builder CK ist ein Seitenbaukasten für Joomla vom französischen Anbieter JoomlaCK. Es gibt ihn seit Jahren, auch als kostenlose Ausgabe – entsprechend breit ist er im Einsatz, häufig auf Websites ohne eigene technische Betreuung.

Eine Upload-Funktion der Erweiterung prüfte weder eine Anmeldung noch die Berechtigung noch den Dateityp. Ein Angreifer konnte damit ohne jeden Zugang eine ausführbare Datei auf den Server laden und anschließend aufrufen – das entspricht der vollständigen Übernahme der Website (CVE-2026-56290, Schweregrad 10 von 10).

Die US-amerikanische Cyber-Sicherheitsbehörde CISA führt diese Lücke seit dem 7. Juli 2026 in ihrem Katalog aktiv ausgenutzter Schwachstellen. Das ist keine theoretische Einstufung: Aufnahme dort setzt belegte Angriffe voraus.

Wichtig zur Unterscheidung: Page Builder CK (com_pagebuilderck) ist nicht dasselbe wie SP Page Builder von JoomShaper (com_sppagebuilder). Beide sind Seitenbaukästen, beide hatten kritische Lücken – aber es sind verschiedene Produkte mit verschiedenen Versionsnummern. Prüfen Sie im Backend, welches Sie einsetzen.

Bin ich betroffen? – So prüfen Sie es

  1. Backend öffnen

    Melden Sie sich im Joomla-Administrator an.

  2. Erweiterung suchen

    Öffnen Sie ErweiterungenVerwaltenVerwalten und filtern Sie nach „Page Builder CK“ oder pagebuilderck.

  3. Version bewerten

    Liegt die Version unterhalb von 3.6.0, ist die Seite verwundbar. In der Joomla-4-Reihe ist 3.4.10 die sichere Fassung, in der Joomla-3-Reihe 3.1.1.

  4. Auf Einbruchsspuren prüfen

    Suchen Sie nach unbekannten .php-Dateien in den Medien- und Upload-Ordnern der Erweiterung sowie nach Super-User-Konten, die Sie nicht selbst angelegt haben.

So schließen Sie die Lücke

Vor jedem Update: Backup
Sichern Sie Dateien und Datenbank, bevor Sie aktualisieren – so kommen Sie im Notfall zurück (z. B. über Akeeba Backup oder Ihren Hoster).
  1. Vor dem Update: Backup

    Sichern Sie Dateien und Datenbank, bevor Sie aktualisieren – so kommen Sie im Notfall zurück.

  2. Update-Center öffnen

    Gehen Sie zu SystemAktualisierenErweiterungen und klicken Sie auf Auf Updates prüfen.

  3. Page Builder CK aktualisieren

    Wählen Sie den Eintrag und aktualisieren Sie auf 3.6.0 oder neuer.

  4. Version prüfen

    Kontrollieren Sie, dass die neue Version tatsächlich installiert ist.

Manuelle Installation (Alternative)
Erscheint kein Update, laden Sie das Paket direkt bei JoomlaCK und installieren es über ErweiterungenVerwaltenInstallieren. Spielen Sie keine alten Dateien zurück.

Offizielle Bezugsquelle: über JoomlaCK. Achten Sie auf mindestens Page Builder CK 3.6.0 oder neuer.

Wurde die Seite schon angegriffen?

Aktiv ausgenutzt – ein Update allein genügt möglicherweise nicht
Wurde die Lücke bereits genutzt, liegt die hochgeladene Datei weiterhin auf dem Server. Das Update schließt nur den Weg hinein. Prüfen Sie die Upload- und Medienordner auf unbekannte PHP-Dateien, kontrollieren Sie die Benutzerliste auf fremde Super-User, ändern Sie anschließend alle Passwörter und unterbinden Sie die PHP-Ausführung in Upload-Ordnern.

Du brauchst Hilfe bei der Bereinigung? Passende Fachleute findest du im Joomla-Dienstleisterverzeichnis.

Quellen & weiterführende Links

Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.

Unterstützer

Unterstützer dieser Seite

htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Hoster & Community
FC-Hosting

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.

fc-hosting.de
Initiator & Betreiber
Website-Bereinigung.de

Spezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.

website-bereinigung.de

Dieses Projekt unterstützen

Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.

Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.

HTProtect jetzt unterstützen
Bauschild & Service

Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.

bauschildundservice.de
IT Specialista

Professioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.

defendersoft.cz
onlineweg.de

Reiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.

onlineweg.de
Criadero

Kreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.

jahnedv.de
IsariConsult

Informationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.

isari-consult.de