HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

Page Builder CK – luka w zabezpieczeniach, trwają ataki

KrytycznyCVSS 10.0 / 10 Aktywnie wykorzystywanaCVE-2026-56290
Działaj teraz
Natychmiast zaktualizuj Page Builder CK do wersji 3.6.0 lub nowszej – wykorzystanie tej luki w atakach jest potwierdzone.

Bezpieczna wersja: Page Builder CK 3.6.0 lub nowszy · via JoomlaCK

W skrócie

Podatne rozszerzenie
Page Builder CK – kreator stron (com_pagebuilderck)
Rodzaj luki
Wgrywanie plików bez uwierzytelnienia, bez sprawdzania uprawnień i typu pliku → zdalne wykonanie kodu (RCE)
Podatne wersje
Wszystkie wersje starsze niż 3.6.0 (w linii dla Joomla 4 – starsze niż 3.4.10, w linii dla Joomla 3 – starsze niż 3.1.1)
Bezpieczna wersja
Page Builder CK 3.6.0 lub nowszy   Pobierz
Poziom zagrożenia
Krytyczny · CVSS 10.0 / 10 · aktywnie wykorzystywana
Zgodność z Joomla
Joomla 3 / 4 / 5 / 6
Stan na / publikacja
Wpisana przez CISA jako aktywnie wykorzystywana: 7 lipca 2026

Na czym polega ta luka?

Page Builder CK to kreator stron dla Joomla od francuskiego producenta JoomlaCK. Jest dostępny od lat, również w bezpłatnej wersji – dlatego działa na bardzo wielu stronach, często takich, które nie mają stałej opieki technicznej.

Jedna z funkcji wgrywania plików nie sprawdzała ani logowania, ani uprawnień, ani typu pliku. Atakujący mógł więc bez żadnego dostępu umieścić na serwerze wykonywalny plik, a następnie go wywołać – to równoznaczne z całkowitym przejęciem strony (CVE-2026-56290, poziom zagrożenia 10 na 10).

Amerykańska agencja cyberbezpieczeństwa CISA od 7 lipca 2026 prowadzi tę lukę w swoim katalogu aktywnie wykorzystywanych podatności. To nie jest ocena teoretyczna: wpis na tę listę wymaga udokumentowanych ataków.

Ważne rozróżnienie: Page Builder CK (com_pagebuilderck) to nie to samo co SP Page Builder firmy JoomShaper (com_sppagebuilder). Oba są kreatorami stron, oba miały krytyczne luki – ale to różne produkty o różnych numerach wersji. Sprawdź w zapleczu, którego z nich używasz.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Odszukaj rozszerzenie

    Otwórz RozszerzeniaZarządzajZarządzaj i przefiltruj listę po nazwie „Page Builder CK” lub pagebuilderck.

  3. Oceń wersję

    Jeśli wersja jest niższa niż 3.6.0, strona jest podatna. W linii dla Joomla 4 bezpieczna jest wersja 3.4.10, a w linii dla Joomla 3 – 3.1.1.

  4. Poszukaj śladów włamania

    Poszukaj nieznanych plików .php w katalogach multimediów i wgrywanych plików tego rozszerzenia, a także kont superużytkownika, które nie zostały założone przez Ciebie.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Przed aktualizacją: kopia zapasowa

    Zanim zaktualizujesz, wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian.

  2. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  3. Zaktualizuj Page Builder CK

    Zaznacz pozycję na liście i zaktualizuj ją do wersji 3.6.0 lub nowszej.

  4. Zweryfikuj wersję

    Upewnij się, że nowa wersja rzeczywiście została zainstalowana.

Instalacja ręczna (alternatywa)
Jeśli żadna aktualizacja się nie pojawia, pobierz pakiet bezpośrednio od JoomlaCK i zainstaluj go przez RozszerzeniaZarządzajInstaluj. Nie przywracaj starych plików.

Oficjalne źródło: via JoomlaCK. Upewnij się, że masz co najmniej Page Builder CK 3.6.0 lub nowszy.

Czy strona została już zaatakowana?

Luka jest aktywnie wykorzystywana – sama aktualizacja może nie wystarczyć
Jeśli ktoś już wykorzystał tę lukę, wgrany plik nadal leży na serwerze. Aktualizacja zamyka wyłącznie drogę wejścia. Sprawdź katalogi wgrywanych plików i multimediów pod kątem nieznanych plików PHP, przejrzyj listę użytkowników pod kątem obcych superużytkowników, a następnie zmień wszystkie hasła i zablokuj wykonywanie PHP w katalogach z wgrywanymi plikami.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

Helix3 FrameworkKrytycznyaktywnie wykorzystywana
Astroid FrameworkKrytycznyaktywnie wykorzystywana
JCE EditorKrytycznyaktywnie wykorzystywana
JoomlaContentEditorDowiedz się więcej
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de