Krytyczne luki RCE i SQL Injection w Page Builder CK
Page Builder CK dla Joomla otrzymał serię pilnych poprawek po ujawnieniu krytycznych podatności. Najnowsza z nich, CVE-2026-74254, pozwala na SQL Injection i ma ocenę 9,3. Wcześniej opublikowano także krytyczne błędy uploadu plików prowadzące do RCE: CVE-2026-56290 oraz CVE-2026-63048.
Wersja 3.6.4 usuwała problem po stronie frontowej, ale pełna poprawka obejmująca również zaplecze znalazła się w Page Builder CK 3.6.5. Zainstaluj 3.6.5 lub nowszą wersję.
Joomla Guru może przeprowadzić bezpieczną aktualizację Page Builder CK i test stron zbudowanych w komponencie. Jeżeli podatna wersja była dostępna publicznie, możemy także sprawdzić katalogi uploadu i pozostałe pliki oraz wykonać czyszczenie strony po włamaniu.
Spis treści
Trzy krytyczne podatności
- CVE-2026-56290, 10,0: anonimowy upload pliku mogący prowadzić do wykonania kodu.
- CVE-2026-63048, 9,4: niewłaściwa kontrola dostępu i upload pliku przez uwierzytelnionego użytkownika.
- CVE-2026-74254, 9,3: SQL Injection w mechanizmie ładowania stylów; podatne są wersje 1.0.0–3.6.4.
Kolejne wydania powstawały szybko, a wcześniejsza poprawka nie obejmowała całej powierzchni ataku. To ważny powód, by po instalacji potwierdzić numer wersji zamiast uznać samo zniknięcie komunikatu za dowód bezpieczeństwa.
Pobieranie i aktualizacja
Pobierz Page Builder CK 3.6.5 lub nowszy z oficjalnej strony. Jeżeli Joomla nie pokazuje aktualizacji, odśwież pamięć podręczną i zainstaluj pakiet ręcznie.
- Wykonaj pełną kopię strony.
- Zaktualizuj cały pakiet Page Builder CK.
- Sprawdź numer 3.6.5 lub wyższy.
- Przetestuj edycję stron, zapisywanie układów i style na froncie i zapleczu.
- Sprawdź katalogi uploadu, pliki PHP i konta administratorów.
Instalacje dostępne publicznie na podatnych wersjach wymagają kontroli bezpieczeństwa. Aktualizacja nie usuwa pliku przesłanego przed jej wdrożeniem.
Pomoc w aktualizacji Page Builder CK
Po wdrożeniu poprawki trzeba sprawdzić zarówno widok strony, jak i edycję układów na zapleczu. W ramach opieki serwisowej Joomla wykonujemy kopię, aktualizację rozszerzenia, kontrolę wersji i testy najważniejszych podstron. Przy podejrzeniu wykorzystania luki RCE sprawdzamy przesłane pliki, konta administratorów i mechanizmy ponownego dostępu, a następnie możemy przeprowadzić usuwanie infekcji Joomla.
Źródła
FAQ
Czy Joomla Guru może zaktualizować Page Builder CK?
Tak. Możemy wykonać kopię, aktualizację, testy podstron oraz kontrolę plików, jeśli strona działała na podatnej wersji.
Czy 3.6.4 wystarczy?
Nie. Poprawiała wektor frontowy, lecz pełne zabezpieczenie wymaga 3.6.5 lub nowszej.
Co sprawdzić po aktualizacji?
Edycję i style na froncie i zapleczu, a także katalogi uploadu, pliki PHP i konta administracyjne.
Czym jest CVE-2026-74254?
To krytyczne SQL Injection w mechanizmie ładowania stylów Page Builder CK.
Czy występowało także RCE?
Tak. CVE-2026-56290 i CVE-2026-63048 opisują problemy uploadu plików mogące prowadzić do wykonania kodu.
Do jakiej wersji zaktualizować Page Builder CK?
Do 3.6.5 lub nowszej. Wersja 3.6.4 nie zawiera pełnej poprawki SQL Injection na zapleczu.
Czy aktualizacja usuwa przesłany wcześniej plik?
Nie. Konieczna jest osobna kontrola integralności strony.