Page Builder CK – kritische Upload-Lücke, aktiv ausgenutzt
Sichere Version: Page Builder CK 3.6.0 oder neuer · über JoomlaCK
Auf einen Blick
com_pagebuilderck)Worum geht es?
Page Builder CK ist ein Seitenbaukasten für Joomla vom französischen Anbieter JoomlaCK. Es gibt ihn seit Jahren, auch als kostenlose Ausgabe – entsprechend breit ist er im Einsatz, häufig auf Websites ohne eigene technische Betreuung.
Eine Upload-Funktion der Erweiterung prüfte weder eine Anmeldung noch die Berechtigung noch den Dateityp. Ein Angreifer konnte damit ohne jeden Zugang eine ausführbare Datei auf den Server laden und anschließend aufrufen – das entspricht der vollständigen Übernahme der Website (CVE-2026-56290, Schweregrad 10 von 10).
Die US-amerikanische Cyber-Sicherheitsbehörde CISA führt diese Lücke seit dem 7. Juli 2026 in ihrem Katalog aktiv ausgenutzter Schwachstellen. Das ist keine theoretische Einstufung: Aufnahme dort setzt belegte Angriffe voraus.
Wichtig zur Unterscheidung: Page Builder CK (com_pagebuilderck) ist nicht dasselbe wie SP Page Builder von JoomShaper (com_sppagebuilder). Beide sind Seitenbaukästen, beide hatten kritische Lücken – aber es sind verschiedene Produkte mit verschiedenen Versionsnummern. Prüfen Sie im Backend, welches Sie einsetzen.
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an.
- Erweiterung suchen
Öffnen Sie Erweiterungen›Verwalten›Verwalten und filtern Sie nach „Page Builder CK“ oder
pagebuilderck. - Version bewerten
Liegt die Version unterhalb von 3.6.0, ist die Seite verwundbar. In der Joomla-4-Reihe ist 3.4.10 die sichere Fassung, in der Joomla-3-Reihe 3.1.1.
- Auf Einbruchsspuren prüfen
Suchen Sie nach unbekannten
.php-Dateien in den Medien- und Upload-Ordnern der Erweiterung sowie nach Super-User-Konten, die Sie nicht selbst angelegt haben.
So schließen Sie die Lücke
- Vor dem Update: Backup
Sichern Sie Dateien und Datenbank, bevor Sie aktualisieren – so kommen Sie im Notfall zurück.
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- Page Builder CK aktualisieren
Wählen Sie den Eintrag und aktualisieren Sie auf 3.6.0 oder neuer.
- Version prüfen
Kontrollieren Sie, dass die neue Version tatsächlich installiert ist.
Offizielle Bezugsquelle: über JoomlaCK. Achten Sie auf mindestens Page Builder CK 3.6.0 oder neuer.
Wurde die Seite schon angegriffen?
Du brauchst Hilfe bei der Bereinigung? Passende Fachleute findest du im Joomla-Dienstleisterverzeichnis.
Quellen & weiterführende Links
- CVE-2026-56290 – offizieller EintragSchweregrad, betroffene Versionen
- CISA – Katalog aktiv ausgenutzter SchwachstellenAufnahme am 7. Juli 2026
- JoomlaCK (Hersteller)Bezug der sicheren Version
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.
Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.
Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.
bauschildundservice.deProfessioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.
defendersoft.czReiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.
onlineweg.deKreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.
criadero.deIT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.
jahnedv.deInformationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.
isari-consult.de