Page Builder CK – ช่องโหว่อัปโหลดไฟล์ร้ายแรง ถูกโจมตีแล้ว
เวอร์ชันที่ปลอดภัย: Page Builder CK 3.6.0 ขึ้นไป · via JoomlaCK
สรุปข้อมูลสำคัญ
com_pagebuilderckช่องโหว่นี้คืออะไร
Page Builder CK เป็นเครื่องมือสร้างหน้าเว็บสำหรับ Joomla จากผู้พัฒนาชาวฝรั่งเศส JoomlaCK มีให้ใช้งานมาหลายปีแล้วและมีรุ่นฟรีด้วย จึงถูกติดตั้งใช้งานอยู่เป็นจำนวนมาก โดยมักอยู่บนเว็บไซต์ที่ไม่มีทีมงานดูแลด้านเทคนิคของตัวเอง
ฟังก์ชันอัปโหลดตัวหนึ่งของส่วนเสริมนี้ไม่ตรวจสอบทั้งการเข้าสู่ระบบ สิทธิ์การใช้งาน และชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ที่สั่งรันได้ไว้บนเซิร์ฟเวอร์โดยไม่ต้องมีสิทธิ์เข้าถึงใด ๆ แล้วเรียกใช้ไฟล์นั้นได้ทันที ซึ่งเท่ากับยึดเว็บไซต์ไปได้ทั้งหมด (CVE-2026-56290 ระดับความรุนแรง 10 จาก 10)
หน่วยงานความมั่นคงปลอดภัยไซเบอร์ของสหรัฐฯ (CISA) บรรจุช่องโหว่นี้ไว้ในแคตตาล็อกช่องโหว่ที่ถูกใช้โจมตีจริง ตั้งแต่วันที่ 7 กรกฎาคม 2026 นี่ไม่ใช่การประเมินในทางทฤษฎี เพราะการจะถูกบรรจุในรายการดังกล่าวได้ ต้องมีหลักฐานการโจมตีจริงรองรับ
ข้อสำคัญที่ต้องแยกให้ชัด: Page Builder CK (com_pagebuilderck) ไม่ใช่ตัวเดียวกับ SP Page Builder ของ JoomShaper (com_sppagebuilder) ทั้งคู่เป็นเครื่องมือสร้างหน้าเว็บ และต่างก็เคยมีช่องโหว่ร้ายแรงเหมือนกัน แต่เป็นคนละผลิตภัณฑ์และใช้เลขเวอร์ชันคนละชุดกัน ให้ตรวจสอบในส่วนผู้ดูแลระบบว่าคุณใช้ตัวไหนอยู่
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เปิดส่วนผู้ดูแลระบบ
เข้าสู่ระบบในส่วนผู้ดูแลระบบของ Joomla
- ค้นหาส่วนเสริม
เปิด ส่วนเสริม›จัดการ›จัดการ แล้วกรองด้วยคำว่า “Page Builder CK” หรือ
pagebuilderck - ประเมินเวอร์ชันที่พบ
หากเวอร์ชันต่ำกว่า 3.6.0 แสดงว่าเว็บไซต์มีช่องโหว่ ในซีรีส์ Joomla 4 เวอร์ชันที่ปลอดภัยคือ 3.4.10 ส่วนในซีรีส์ Joomla 3 คือ 3.1.1
- ตรวจหาร่องรอยการบุกรุก
มองหาไฟล์
.phpแปลกปลอมในโฟลเดอร์สื่อและโฟลเดอร์อัปโหลดของส่วนเสริม รวมถึงบัญชี Super User ที่คุณไม่ได้สร้างขึ้นเอง
วิธีปิดช่องโหว่นี้
- ก่อนอัปเดต: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนลงมืออัปเดต หากเกิดปัญหาจะได้ย้อนกลับได้
- เปิดหน้าอัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต Page Builder CK
เลือกรายการ Page Builder CK แล้วอัปเดตเป็น 3.6.0 ขึ้นไป
- ตรวจสอบเวอร์ชันอีกครั้ง
ยืนยันว่าติดตั้งเวอร์ชันใหม่เรียบร้อยแล้วจริง
แหล่งดาวน์โหลดอย่างเป็นทางการ: via JoomlaCK. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Page Builder CK 3.6.0 ขึ้นไป.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- CVE-2026-56290 – บันทึกอย่างเป็นทางการระดับความรุนแรงและเวอร์ชันที่ได้รับผลกระทบ
- CISA – แคตตาล็อกช่องโหว่ที่ถูกใช้โจมตีจริงบรรจุเข้ารายการเมื่อวันที่ 7 กรกฎาคม 2026
- JoomlaCK (ผู้พัฒนา)แหล่งดาวน์โหลดเวอร์ชันที่ปลอดภัย
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
ช่องโหว่ที่คล้ายกัน
ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่
ผู้สนับสนุนเว็บไซต์นี้
htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก
fc-hosting.deเชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress
website-bereinigung.deสนับสนุนโครงการนี้
คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น
ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน
ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ
bauschildundservice.deบริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง
defendersoft.czเว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง
onlineweg.deเอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว
criadero.deผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์
jahnedv.deที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม
isari-consult.de