Pokud jste ode mě dostali e-mail odkazující na tuto stránku, je to proto, že váš web zřejmě používá zranitelnou verzi rozšíření Page Builder CK (Joomlackovo com_pagebuilderck), rozšíření pro tvorbu stránek pro redakční systém Joomla. Tato stránka vysvětluje, proč na tom záleží a co dělat.

Toto upozornění se týká CVE-2026-77994, kritické (CVSS 9.3) zranitelnosti typu SQL injection. V zasažených verzích se hodnota uložená v obsahu vaší stránky vloží do databázového dotazu bez ochrany, která brání tomu, aby takové hodnoty měnily význam dotazu. To umožňuje vzdálenému útočníkovi - bez přihlášení a bez účtu na vašem webu - přečíst informace z databáze vašeho webu.

Jde o jiný problém než dřívější zranitelnost Page Builder CK (CVE-2026-56290, chyba nahrávání souborů). Obě se týkají téhož rozšíření; tato je čtením z databáze, nikoli převzetím webu.

Které verze jsou opravené - a které zatím opravu nemají

Page Builder CK vychází v samostatných vývojových řadách pro každou verzi Joomly. V době psaní této stránky byla oprava tohoto problému vydána pouze pro řadu Joomla 5/6.

Pokud váš web používá… Stav opravy Co dělat
Joomla 5 nebo 6 Opraveno ve verzi 3.6.5 Aktualizujte Page Builder CK na 3.6.5 nebo novější
Joomla 4 Žádné opravené sestavení (nejnovější je 3.4.11, stále zasažené) Přejděte na řadu Joomla 5/6 (3.6.5), nebo rozšíření odstraňte
Joomla 3 Žádné opravené sestavení (nejnovější je 3.1.2, stále zasažené) Přejděte na řadu Joomla 5/6 (3.6.5), nebo rozšíření odstraňte

Pokud používáte Joomla 5 nebo 6, jde o jednoduchou aktualizaci na 3.6.5 nebo novější.

Pokud používáte Joomla 3 nebo 4, pro vaši řadu Joomly momentálně neexistuje opravené sestavení Page Builder CK - nejnovější dostupné verze v těchto řadách stále obsahují chybu. Aktualizace „na nejnovější” ve vaší řadě ji neopraví. Vaše reálné možnosti jsou přejít na vydání řady Joomla 5/6 (což znamená aktualizovat samotnou Joomlu) nebo rozšíření Page Builder CK odstranit. Pokud ani jedno nelze udělat hned, berte umístění webu za webový aplikační firewall jako dočasné opatření, nikoli jako opravu.

Jde o chybu rozšíření, nikoli jádra Joomly. Plně aktualizované jádro Joomly vás neochrání, pokud je samotné rozšíření Page Builder CK v zasažené verzi.

Je tato zpráva legitimní?

Ano. Jde o upozornění v duchu odpovědného zveřejňování, v dobré víře, od nezávislého bezpečnostního výzkumníka. Nežádám vás o peníze, hesla ani přístup k webu a nepokoušel jsem se do něj proniknout, nic mu poslat ani cokoli zneužít.

Jen jsem si prohlédl veřejně dostupné soubory, které váš web poskytuje každému návštěvníkovi (stejně jako je veřejná vaše úvodní stránka), a poznamenal si číslo verze, které rozšíření Page Builder CK v těchto souborech zveřejňuje. Nic na této kontrole se nedotýká vašich dat, vaší administrace ani žádné soukromé části webu.

Pokud si chcete ověřit, kdo jsem, kontakty najdete v dolní části této stránky a na stránce O mně.

Proč na tom záleží

Page Builder CK je rozšířený nástroj pro tvorbu stránek pro Joomlu metodou drag-and-drop. V zasažených verzích se obsah, který Page Builder CK ukládá pro stránku, později při zobrazení stránky použije k sestavení databázového dotazu, aniž by byl bezpečně oddělen od dotazu samotného. Útočník, který dokáže tento uložený obsah ovlivnit - což v zasažených verzích nevyžaduje účet - může přimět dotaz, aby vrátil data, která by neměl, a přečíst informace z vaší databáze. Podle toho, co váš web ukládá, to může zahrnovat záznamy o uživatelích, otisky (hashe) hesel a tajné klíče.

Aby byly jasné hranice tohoto problému: jde o čtení z databáze. Sama o sobě to není vzdálené spuštění kódu a sama o sobě útočníkovi nepředá účet správce ani kontrolu nad vaším serverem. Říkám vám, co to je a co to není, protože přesnost je důležitější než poplach.

Pokud můj e-mail tuto chybu uváděl, znamená to, že verze hlášená vaším webem spadá do zasaženého rozsahu. Netestoval jsem, zda je konkrétně váš web zneužitelný ani zda byla nějaká data skutečně přečtena - pouze to, že hlásí zasaženou verzi.

Jak zkontrolovat svou verzi

Nemusíte mi věřit na slovo, jakou verzi používáte.

Z veřejného manifestu (bez přihlášení): otevřete v prohlížeči vasedomena.cz/administrator/components/com_pagebuilderck/pagebuilderck.xml. Řádek <version> je verze, kterou vaše instalace Page Builder CK hlásí, a je to týž veřejný soubor, který jsem četl.

Ve správcovské části (pokud k ní máte přístup):

  1. Přihlaste se do administrace Joomly (obvykle na vasedomena.cz/administrator).
  2. Přejděte na Systém poté Správa poté Rozšíření (nebo Rozšíření poté Správa, podle verze vaší Joomly).
  3. Vyhledejte Page Builder CK a poznamenejte si nainstalovanou verzi a také to, jakou verzi Joomly používáte (zobrazuje se na nástěnce administrace).

Obojí porovnejte s tabulkou výše. Protože oprava momentálně existuje pouze pro řadu Joomla 5/6, samotné číslo verze vám neřekne, zda je pro vás oprava dostupná - to určuje vaše řada Joomly.

Jak to opravit

Pokud používáte Joomla 5 nebo 6:

  1. Nejprve si zálohujte web (soubory i databázi).
  2. V administraci Joomly otevřete Rozšíření poté Správa poté Aktualizace, klikněte na Najít aktualizace a nainstalujte aktualizaci Page Builder CK, pokud je uvedena (pro řadu Joomla 5/6 nabídne 3.6.5 nebo novější).
  3. Pokud se tam žádná aktualizace neobjeví, stáhněte si nejnovější vydání od dodavatele, Joomlack, na https://www.joomlack.fr/en/joomla-extensions/page-builder-ck a nainstalujte je přes Rozšíření poté Instalace.
  4. Ověřte novou verzi (3.6.5 nebo novější) pomocí výše uvedených kroků.

Pokud používáte Joomla 3 nebo 4 (pro vaši řadu neexistuje opravené sestavení):

  • Trvalým řešením je přejít na verzi Joomly, která má opravený Page Builder CK - tj. aktualizovat na Joomla 5/6 a Page Builder CK 3.6.5 - což je větší projekt, který se vyplatí naplánovat s vaším webovým vývojářem.
  • Pokud to nemůžete brzy udělat a rozšíření aktivně nepotřebujete, odstraňte Page Builder CK.
  • Pouze jako dočasné opatření může webový aplikační firewall ztlumit příležitostné pokusy, není však náhradou za odstranění nebo opravu zasaženého kódu.

Když už u toho budete, vyplatí se ověřit, že samotná Joomla i vaše ostatní rozšíření jsou aktuální.

Pokud jste měli zasaženou verzi

Tato chyba je čtením z databáze, které nezanechává žádnou zjevnou stopu, kterou byste našli, takže není žádný soubor ani účet, který byste hledali tak, jak by tomu bylo po průniku. Co stojí za to vědět, je, že aktualizace (nebo odstranění rozšíření) uzavírá díru do budoucna, ale nemůže vzít zpět přečtení čehokoli, co už mohlo být přečteno, zatímco běžela zasažená verze.

Jako rozumné opatření - nikoli proto, že bych měl jakýkoli důkaz, že se na váš web dotazovalo - pokud váš web ukládá cokoli citlivého nad rámec zveřejněného obsahu (uživatelské účty, zákaznická data, tajemství integrací), vyplatí se po opravě problému vyměnit uložené přihlašovací údaje a tajné klíče a projít si přístupové logy, zda v nich není neobvyklá dotazovací aktivita, pokud si je uchováváte.

Chci to říct jasně: nic z tohoto jsem na vašem webu nezkoumal a nevím, zda byla nějaká data přečtena. Tento návod je zde proto, abyste se mohli rozhodnout sami.

Nemám webmastera / nevím, kudy dál

Pokud web nespravujete vy, přepošlete prosím tuto stránku tomu, kdo to dělá (vašemu vývojáři, agentuře nebo hostingu). Výše uvedené kroky rychle pozná.

Pokud web spravujete sami a zaseknete se, rád vás nasměruji, zdarma. Ozvěte se pomocí kontaktů níže.

Kontakt

Evan Harris, bezpečnostní výzkumník

Kontaktuji provozovatele ohledně takových věcí výhradně proto, abych jim pomohl zabezpečit weby. Pokud si nepřejete být kontaktováni znovu, stačí dát vědět a budu to respektovat.

Odkazy

Oficiální hlášení a sledování

Dodavatel (Joomlack)