HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Page Builder CK: vulnerabilidade crítica já explorada

CríticaCVSS 10.0 / 10 Explorada ativamenteCVE-2026-56290
Aja agora
Atualize o Page Builder CK imediatamente para a 3.6.0 ou superior – há provas de que a vulnerabilidade está sendo explorada.

Versão segura: Page Builder CK 3.6.0 ou superior · via JoomlaCK

Em resumo

Extensão afetada
Page Builder CK – construtor de páginas (com_pagebuilderck)
Tipo de vulnerabilidade
Upload de arquivos sem autenticação, sem verificação de permissões nem do tipo do arquivo → execução remota de código (RCE)
Versões afetadas
Todas as versões anteriores à 3.6.0 (na série do Joomla 4, anteriores à 3.4.10; na série do Joomla 3, anteriores à 3.1.1)
Versão segura
Page Builder CK 3.6.0 ou superior   Baixar
Gravidade
Crítica · CVSS 10.0 / 10 · explorada ativamente
Compatibilidade com o Joomla
Joomla 3 / 4 / 5 / 6
Atualizado / publicado
Incluída pela CISA como explorada ativamente: 7 de julho de 2026

Do que se trata?

O Page Builder CK é um construtor de páginas para Joomla do fabricante francês JoomlaCK. Está no mercado há anos e existe também em uma edição gratuita – por isso é tão difundido, muitas vezes em sites sem manutenção técnica própria.

Uma das funções de upload da extensão não verificava o login, nem as permissões, nem o tipo do arquivo. Com isso, um invasor conseguia colocar um arquivo executável no servidor sem ter acesso nenhum e depois acessá-lo – o que equivale a assumir o controle completo do site (CVE-2026-56290, gravidade 10 de 10).

Desde 7 de julho de 2026, a CISA, agência de segurança cibernética dos Estados Unidos, mantém essa vulnerabilidade em seu catálogo de falhas exploradas ativamente. Não é uma classificação teórica: entrar nessa lista exige ataques comprovados.

Uma distinção importante: o Page Builder CK (com_pagebuilderck) não é a mesma coisa que o SP Page Builder, da JoomShaper (com_sppagebuilder). Os dois são construtores de páginas e os dois tiveram falhas críticas – mas são produtos diferentes, com numerações de versão próprias. Confira no painel administrativo qual dos dois você usa.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Localize a extensão

    Abra ExtensõesGerenciarGerenciar e filtre por “Page Builder CK” ou pagebuilderck.

  3. Avalie a versão

    Se a versão for anterior à 3.6.0, o site está vulnerável. Na série do Joomla 4, a versão segura é a 3.4.10; na série do Joomla 3, a 3.1.1.

  4. Procure sinais de invasão

    Verifique se há arquivos .php desconhecidos nas pastas de mídia e de upload da extensão e se existem contas de Super Usuário que você mesmo não criou.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Antes de atualizar: faça um backup

    Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado.

  2. Abra o gerenciador de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  3. Atualize o Page Builder CK

    Selecione o item e atualize para a 3.6.0 ou superior.

  4. Confirme a versão

    Verifique se a nova versão realmente está instalada.

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote diretamente na JoomlaCK e instale-o em ExtensõesGerenciarInstalar. Não restaure arquivos antigos.

Download oficial: via JoomlaCK. Certifique-se de ter pelo menos Page Builder CK 3.6.0 ou superior.

Seu site já foi atacado?

Explorada ativamente – só atualizar pode não bastar
Se a falha já foi usada, o arquivo enviado pelo invasor continua no servidor. A atualização apenas fecha a porta de entrada. Verifique as pastas de upload e de mídia em busca de arquivos PHP desconhecidos, revise a lista de usuários à procura de Super Usuários estranhos, troque em seguida todas as senhas e bloqueie a execução de PHP nas pastas de upload.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

Helix3 FrameworkCríticaexplorada ativamente
JoomShaperSaiba mais
Astroid FrameworkCríticaexplorada ativamente
TemPlazaSaiba mais
JCE EditorCríticaexplorada ativamente
JoomlaContentEditorSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de