HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимость безопасности

Page Builder CK: критическая уязвимость Joomla, атаки идут

КритическийCVSS 10.0 / 10 Активно эксплуатируетсяCVE-2026-56290
Действуйте сейчас
Немедленно обновите Page Builder CK до версии 3.6.0 или новее — уязвимость уже используется в реальных атаках.

Безопасная версия: Page Builder CK 3.6.0 или новее · via JoomlaCK

Коротко о главном

Уязвимое расширение
Page Builder CK — конструктор страниц (com_pagebuilderck)
Разработчик
Тип уязвимости
Загрузка файлов без аутентификации: не проверялись ни права доступа, ни тип файла → удалённое выполнение кода (RCE)
Уязвимые версии
Все версии ниже 3.6.0 (в ветке для Joomla 4 — ниже 3.4.10, в ветке для Joomla 3 — ниже 3.1.1)
Безопасная версия
Page Builder CK 3.6.0 или новее   Скачать
Уровень опасности
Критический · CVSS 10.0 / 10 · активно эксплуатируется
Совместимость с Joomla
Joomla 3 / 4 / 5 / 6
Актуально на / опубликовано
Внесено CISA в каталог активно эксплуатируемых уязвимостей: 7 июля 2026

В чём суть уязвимости?

Page Builder CK — конструктор страниц для Joomla от французского разработчика JoomlaCK. Он выпускается уже много лет и существует в бесплатной редакции, поэтому установлен на множестве сайтов — нередко там, где нет постоянного технического сопровождения.

Одна из функций загрузки файлов не проверяла ни вход в систему, ни права доступа, ни тип файла. Злоумышленник мог вообще без какого-либо доступа разместить на сервере исполняемый файл, а затем вызвать его — это равносильно полному захвату сайта (CVE-2026-56290, уровень опасности — 10 из 10).

Американское агентство по кибербезопасности CISA с 7 июля 2026 года включает эту уязвимость в свой каталог активно эксплуатируемых уязвимостей. Это не теоретическая оценка: чтобы попасть в каталог, нужны подтверждённые атаки.

Важно не перепутать: Page Builder CK (com_pagebuilderck) — это не то же самое, что SP Page Builder от JoomShaper (com_sppagebuilder). Оба продукта — конструкторы страниц, у обоих были критические уязвимости, но это разные расширения с разной нумерацией версий. Проверьте в панели управления, какое из них установлено у вас.

Мой сайт уязвим? – Как это проверить

  1. Откройте панель управления

    Войдите в административный раздел Joomla.

  2. Найдите расширение

    Откройте РасширенияУправлениеУправление и отфильтруйте список по запросу «Page Builder CK» или pagebuilderck.

  3. Оцените версию

    Если версия ниже 3.6.0, сайт уязвим. В ветке для Joomla 4 безопасна версия 3.4.10, в ветке для Joomla 3 — 3.1.1.

  4. Проверьте следы взлома

    Поищите незнакомые файлы .php в папках загрузок и медиафайлов расширения, а также учётные записи суперпользователей, которые вы не создавали.

Как закрыть уязвимость

Перед каждым обновлением: резервная копия
Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так (например, через Akeeba Backup или панель вашего хостинга).
  1. Перед обновлением: резервная копия

    Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так.

  2. Откройте центр обновлений

    Перейдите в СистемаОбновлениеРасширения и нажмите Проверить обновления.

  3. Обновите Page Builder CK

    Выберите нужную запись и обновите расширение до версии 3.6.0 или новее.

  4. Проверьте версию

    Убедитесь, что новая версия действительно установлена.

Установка вручную (альтернативный способ)
Если обновление не появляется, скачайте пакет напрямую у JoomlaCK и установите его через РасширенияУправлениеУстановка. Не восстанавливайте старые файлы.

Официальный источник: via JoomlaCK. Убедитесь, что установлена версия не ниже Page Builder CK 3.6.0 или новее.

Сайт уже взломали?

Уязвимость активно эксплуатируется — одного обновления может быть недостаточно
Если уязвимостью уже воспользовались, загруженный файл по-прежнему лежит на сервере. Обновление закрывает только вход. Проверьте папки загрузок и медиафайлов на незнакомые PHP-файлы, просмотрите список пользователей на предмет посторонних суперпользователей, затем смените все пароли и запретите выполнение PHP в папках загрузок.

Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.

Источники & полезные ссылки

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.

Похожие уязвимости

Другие расширения со схожими уязвимостями. Проверьте, не установлено ли какое-либо из них на вашем сайте.

Helix3 FrameworkКритическийактивно эксплуатируется
Astroid FrameworkКритическийактивно эксплуатируется
JCE EditorКритическийактивно эксплуатируется
JoomlaContentEditorУзнать больше
Партнёры

Партнёры этого сайта

htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Хостинг & сообщество
FC-Hosting

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.

fc-hosting.de
Инициатор & оператор
Website-Bereinigung.de

Специализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.

website-bereinigung.de

Поддержать этот проект

Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.

Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.

Поддержать HTProtect сейчас
Bauschild & Service

Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.

bauschildundservice.de
IT Specialista

Профессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.

defendersoft.cz
onlineweg.de

Туристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.

onlineweg.de
Criadero

Креативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.

criadero.de
Jahn EDV-Dienst GmbH

ИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.

jahnedv.de
IsariConsult

Консалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.

isari-consult.de