HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

Page Builder CK: критична вразливість безпеки Joomla (RCE)

КритичнийCVSS 10.0 / 10 Активно експлуатуєтьсяCVE-2026-56290
Дійте зараз
Негайно оновіть Page Builder CK до версії 3.6.0 або новішої — атаки з використанням цієї вразливості вже задокументовано.

Безпечна версія: Page Builder CK 3.6.0 або новіша версія · via JoomlaCK

Коротко про головне

Вразливе розширення
Page Builder CK — конструктор сторінок (com_pagebuilderck)
Розробник
Тип вразливості
Завантаження файлів без автентифікації, без перевірки прав доступу й типу файлу → віддалене виконання коду (RCE)
Вразливі версії
Усі версії нижче 3.6.0 (у серії для Joomla 4 — нижче 3.4.10, у серії для Joomla 3 — нижче 3.1.1)
Безпечна версія
Page Builder CK 3.6.0 або новіша версія   Завантажити
Рівень небезпеки
Критичний · CVSS 10.0 / 10 · активно експлуатується
Сумісність із Joomla
Joomla 3 / 4 / 5 / 6
Станом на / опубліковано
Внесено до каталогу активно експлуатованих вразливостей CISA: 7 липня 2026

Про що йдеться?

Page Builder CK — конструктор сторінок для Joomla від французького виробника JoomlaCK. Він існує вже багато років і має безкоштовну редакцію, тому дуже поширений — часто на сайтах без постійного технічного супроводу.

Одна з функцій завантаження файлів не перевіряла ні вхід до системи, ні права доступу, ні тип файлу. Тому зловмисник міг узагалі без жодного доступу розмістити на сервері виконуваний файл, а потім відкрити його — це рівнозначно повному захопленню сайту (CVE-2026-56290, рівень небезпеки 10 з 10).

Американське агентство з кібербезпеки CISA з 7 липня 2026 року веде цю вразливість у своєму каталозі активно експлуатованих вразливостей. Це не теоретична оцінка: до каталогу потрапляють лише вразливості з підтвердженими атаками.

Важливо не переплутати: Page Builder CK (com_pagebuilderck) — це не те саме, що SP Page Builder від JoomShaper (com_sppagebuilder). Обидва є конструкторами сторінок, в обох були критичні вразливості, але це різні продукти з різною нумерацією версій. Перевірте в панелі адміністратора, яке саме розширення встановлено у вас.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Знайдіть розширення

    Відкрийте РозширенняКеруванняКерування і відфільтруйте список за «Page Builder CK» або pagebuilderck.

  3. Оцініть версію

    Якщо версія нижча за 3.6.0, сайт вразливий. У серії для Joomla 4 безпечний випуск — 3.4.10, у серії для Joomla 3 — 3.1.1.

  4. Пошукайте сліди зламу

    Перевірте каталоги медіафайлів і завантажень цього розширення на сторонні файли .php, а список користувачів — на облікові записи суперкористувачів, яких ви не створювали.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Перед оновленням: резервна копія

    Збережіть резервну копію файлів і бази даних, перш ніж оновлювати, — так ви зможете повернутися назад, якщо щось піде не так.

  2. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  3. Оновіть Page Builder CK

    Виберіть відповідний запис і оновіть розширення до версії 3.6.0 або новішої.

  4. Перевірте версію

    Після цього переконайтеся, що нову версію справді встановлено.

Ручне встановлення (альтернатива)
Якщо оновлення не з’являється, завантажте пакет безпосередньо у виробника JoomlaCK і встановіть його через РозширенняКеруванняВстановлення. Не відновлюйте старі файли.

Офіційне джерело: via JoomlaCK. Переконайтеся, що встановлено щонайменше Page Builder CK 3.6.0 або новіша версія.

Чи вже атакували ваш сайт?

Вразливість активно експлуатують — самого лише оновлення може бути замало
Якщо вразливістю вже скористалися, завантажений файл і далі залишається на сервері. Оновлення лише зачиняє вхідні двері. Перевірте каталоги завантажень і медіафайлів на сторонні PHP-файли, перегляньте список користувачів на невідомих суперкористувачів, після цього змініть усі паролі та забороніть виконання PHP у каталогах завантажень.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

Helix3 FrameworkКритичнийактивно експлуатується
Astroid FrameworkКритичнийактивно експлуатується
JCE EditorКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de