HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

Page Builder CK: vulnerabilitate critică, exploatată activ

CriticăCVSS 10.0 / 10 Exploatată activCVE-2026-56290
Acționați acum
Actualizați imediat Page Builder CK la 3.6.0 sau mai nou – vulnerabilitatea este exploatată în mod dovedit.

Versiune sigură: Page Builder CK 3.6.0 sau mai nou · via JoomlaCK

Pe scurt

Extensia afectată
Page Builder CK – constructor de pagini (com_pagebuilderck)
Tipul vulnerabilității
Upload de fișiere fără autentificare, fără verificarea drepturilor și a tipului de fișier → execuție de cod la distanță (RCE)
Versiuni afectate
Toate versiunile mai vechi de 3.6.0 (seria Joomla 4 sub 3.4.10, seria Joomla 3 sub 3.1.1)
Versiune sigură
Page Builder CK 3.6.0 sau mai nou   Descărcare
Severitate
Critică · CVSS 10.0 / 10 · exploatată activ
Compatibilitate Joomla
Joomla 3 / 4 / 5 / 6
Actualizat / publicat
Listată de CISA ca exploatată activ: 7 iulie 2026

Despre ce este vorba?

Page Builder CK este un constructor de pagini pentru Joomla, realizat de producătorul francez JoomlaCK. Există de ani buni și are și o ediție gratuită, așa că este folosit pe scară largă – deseori pe site-uri fără asistență tehnică permanentă.

Una dintre funcțiile de încărcare ale extensiei nu verifica nici autentificarea, nici drepturile de acces, nici tipul fișierului. Un atacator putea astfel să depună pe server un fișier executabil, fără să aibă vreun acces, și apoi să îl apeleze – ceea ce echivalează cu preluarea completă a site-ului (CVE-2026-56290, severitate 10 din 10).

Din 7 iulie 2026, agenția americană de securitate cibernetică CISA listează această vulnerabilitate în catalogul său de vulnerabilități exploatate activ. Nu este o încadrare teoretică: includerea în acest catalog presupune atacuri dovedite.

O distincție importantă: Page Builder CK (com_pagebuilderck) nu este același lucru cu SP Page Builder de la JoomShaper (com_sppagebuilder). Ambele sunt constructoare de pagini, ambele au avut vulnerabilități critice – dar sunt produse diferite, cu numere de versiune diferite. Verificați în panoul de administrare pe care dintre ele îl folosiți.

Sunt afectat? – Cum verificați

  1. Deschideți panoul de administrare

    Autentificați-vă în administratorul Joomla.

  2. Găsiți extensia

    Deschideți ExtensiiGestionareGestionare și filtrați după „Page Builder CK” sau pagebuilderck.

  3. Evaluați versiunea

    Dacă versiunea este mai veche decât 3.6.0, site-ul este vulnerabil. În seria Joomla 4, versiunea sigură este 3.4.10, iar în seria Joomla 3, versiunea 3.1.1.

  4. Căutați urme de intruziune

    Căutați fișiere .php necunoscute în folderele de media și de upload ale extensiei, precum și conturi de Super Utilizator pe care nu le-ați creat dumneavoastră.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Înainte de actualizare: copie de rezervă

    Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă ceva nu merge bine.

  2. Deschideți centrul de actualizări

    Accesați SistemActualizareExtensii și faceți clic pe Verifică actualizările.

  3. Actualizați Page Builder CK

    Selectați intrarea și actualizați la 3.6.0 sau mai nou.

  4. Confirmați versiunea

    Verificați că noua versiune este într-adevăr instalată.

Instalare manuală (alternativă)
Dacă nu apare nicio actualizare, descărcați pachetul direct de la JoomlaCK și instalați-l prin ExtensiiGestionareInstalare. Nu restaurați fișiere vechi.

Sursă oficială: via JoomlaCK. Asigurați-vă că aveți cel puțin Page Builder CK 3.6.0 sau mai nou.

Site-ul a fost deja atacat?

Exploatată activ – actualizarea singură poate să nu fie suficientă
Dacă vulnerabilitatea a fost deja folosită, fișierul încărcat se află în continuare pe server. Actualizarea închide doar calea de intrare. Verificați folderele de upload și de media pentru fișiere PHP necunoscute, controlați lista de utilizatori pentru conturi străine de Super Utilizator, schimbați apoi toate parolele și blocați execuția PHP în folderele de upload.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Vulnerabilități similare

Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.

Helix3 FrameworkCriticăexploatată activ
Astroid FrameworkCriticăexploatată activ
JCE EditorCriticăexploatată activ
JoomlaContentEditorAflați mai multe
Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire & comunitate
FC-Hosting

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator & operator
Website-Bereinigung.de

Specializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.

Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.

Susțineți HTProtect acum
Bauschild & Service

Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Suport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.

defendersoft.cz
onlineweg.de

Portal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.

onlineweg.de
Criadero

Agenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.

isari-consult.de