Wenn Sie von mir eine E-Mail mit einem Verweis auf diese Seite erhalten haben, dann deshalb, weil Ihre Website offenbar eine angreifbare Version von Page Builder CK einsetzt (Joomlacks com_pagebuilderck), eine Seitenbaukasten-Erweiterung für das Content-Management-System Joomla. Diese Seite erklärt, warum das wichtig ist und was zu tun ist.

Es geht um CVE-2026-77994, eine kritische (CVSS 9.3) SQL-Injection-Sicherheitslücke. In betroffenen Versionen wird ein in Ihren Seiteninhalten gespeicherter Wert in eine Datenbankabfrage eingesetzt, ohne die Schutzmaßnahme, die verhindert, dass solche Werte die Bedeutung der Abfrage verändern. Das erlaubt einem entfernten Angreifer - ohne Anmeldung und ohne Konto auf Ihrer Website -, Informationen aus der Datenbank Ihrer Website auszulesen.

Dies ist ein anderes Problem als die frühere Page-Builder-CK-Sicherheitslücke (CVE-2026-56290, eine Datei-Upload-Schwachstelle). Beide betreffen dieselbe Erweiterung; bei dieser hier handelt es sich um einen Lesezugriff auf die Datenbank, nicht um eine Übernahme der Website.

Welche Versionen behoben sind - und welche noch keine Korrektur haben

Page Builder CK wird für jede Joomla-Version auf getrennten Versionslinien ausgeliefert. Zum Zeitpunkt der Erstellung dieses Hinweises wurde die Korrektur für dieses Problem nur auf der Joomla-5/6-Linie veröffentlicht.

Wenn Ihre Website … einsetzt Status der Korrektur Was zu tun ist
Joomla 5 oder 6 Behoben in 3.6.5 Aktualisieren Sie Page Builder CK auf 3.6.5 oder neuer
Joomla 4 Kein behobener Build (die neueste ist 3.4.11 und weiterhin betroffen) Wechseln Sie auf die Joomla-5/6-Linie (3.6.5) oder entfernen Sie die Erweiterung
Joomla 3 Kein behobener Build (die neueste ist 3.1.2 und weiterhin betroffen) Wechseln Sie auf die Joomla-5/6-Linie (3.6.5) oder entfernen Sie die Erweiterung

Wenn Sie Joomla 5 oder 6 einsetzen, ist dies ein unkompliziertes Update auf 3.6.5 oder neuer.

Wenn Sie Joomla 3 oder 4 einsetzen, gibt es derzeit keinen korrigierten Page-Builder-CK-Build für Ihre Joomla-Linie - die neuesten verfügbaren Versionen auf diesen Linien enthalten die Schwachstelle weiterhin. Ein Update „auf die neueste” Version Ihrer Linie behebt sie nicht. Ihre realistischen Optionen sind, auf die Joomla-5/6-Versionslinie zu wechseln (was ein Upgrade von Joomla selbst bedeutet) oder die Erweiterung Page Builder CK zu entfernen. Falls beides nicht sofort möglich ist, betrachten Sie das Vorschalten einer Web Application Firewall als Übergangsmaßnahme, nicht als Behebung.

Es handelt sich um eine Schwachstelle in der Erweiterung, nicht im Joomla-Kern. Ein vollständig aktueller Joomla-Kern schützt Sie nicht, wenn die Erweiterung Page Builder CK selbst betroffen ist.

Ist diese Nachricht echt?

Ja. Dies ist ein Hinweis nach dem Grundsatz der verantwortungsvollen Offenlegung von einem unabhängigen Sicherheitsforscher. Ich bitte Sie nicht um Geld, Passwörter oder Zugang zu Ihrer Website, und ich habe nicht versucht, in sie einzudringen, etwas an sie zu senden oder etwas auszunutzen.

Ich habe lediglich öffentlich sichtbare Dateien betrachtet, die Ihre Website jedem Besucher ausliefert (genauso, wie Ihre Startseite öffentlich ist), und die Versionsnummer notiert, die die Erweiterung Page Builder CK in diesen Dateien veröffentlicht. Nichts an dieser Prüfung berührt Ihre Daten, Ihren Adminbereich oder einen anderen privaten Teil Ihrer Website.

Wenn Sie überprüfen möchten, wer ich bin, finden Sie die Kontaktdaten am Ende dieser Seite und auf der Seite Über.

Warum das wichtig ist

Page Builder CK ist ein weit verbreiteter Drag-and-drop-Seitenbaukasten für Joomla. In betroffenen Versionen werden Inhalte, die Page Builder CK für eine Seite speichert, später beim Anzeigen der Seite zum Aufbau einer Datenbankabfrage verwendet, ohne sicher von der Abfrage selbst getrennt zu sein. Wer diese gespeicherten Inhalte beeinflussen kann - was in betroffenen Versionen kein Konto voraussetzt -, kann die Abfrage Daten zurückgeben lassen, die sie nicht zurückgeben sollte, und Informationen aus Ihrer Datenbank auslesen. Je nachdem, was Ihre Website speichert, kann das Benutzerdatensätze, Passwort-Hashes und geheime Schlüssel umfassen.

Zur Klarheit über die Grenzen dieses Problems: Es ist ein Lesezugriff auf die Datenbank. Es ist für sich genommen keine Remotecodeausführung, und es verschafft einem Angreifer für sich genommen weder ein Administratorkonto noch die Kontrolle über Ihren Server. Ich sage Ihnen, was es ist und was es nicht ist, weil Genauigkeit wichtiger ist als Alarm.

Wenn meine E-Mail diese Lücke genannt hat, bedeutet das, dass die von Ihrer Website gemeldete Version in den betroffenen Bereich fällt. Ich habe nicht geprüft, ob Ihre konkrete Website ausnutzbar ist oder ob tatsächlich Daten ausgelesen wurden - beobachtet habe ich ausschließlich, dass sie eine betroffene Version meldet.

So prüfen Sie Ihre Version

Sie müssen mir nicht glauben, welche Version Sie einsetzen.

Aus der öffentlichen Manifestdatei (ohne Anmeldung): Öffnen Sie ihredomain.de/administrator/components/com_pagebuilderck/pagebuilderck.xml im Browser. Die Zeile <version> nennt die Version, die Ihre Page-Builder-CK-Installation meldet; genau diese öffentliche Datei habe ich gelesen.

Aus dem Adminbereich (falls Sie Zugang haben):

  1. Melden Sie sich in Ihrem Joomla-Administrator an (meist unter ihredomain.de/administrator).
  2. Gehen Sie zu System, dann Verwalten, dann Erweiterungen (oder Erweiterungen, dann Verwalten, je nach Joomla-Version).
  3. Suchen Sie Page Builder CK und notieren Sie die installierte Version, und notieren Sie, welche Joomla-Version Sie einsetzen (wird im Admin-Dashboard angezeigt).

Vergleichen Sie beides mit der Tabelle oben. Da die Korrektur derzeit nur auf der Joomla-5/6-Linie existiert, sagt Ihnen die Versionsnummer allein nicht, ob eine Korrektur für Sie verfügbar ist - Ihre Joomla-Linie tut es.

So beheben Sie das Problem

Wenn Sie Joomla 5 oder 6 einsetzen:

  1. Sichern Sie zuerst Ihre Website (Dateien und Datenbank).
  2. Öffnen Sie im Joomla-Adminbereich Erweiterungen, dann Verwalten, dann Aktualisierung, klicken Sie auf Updates suchen und installieren Sie das Page-Builder-CK-Update, falls es aufgeführt ist (für die Joomla-5/6-Linie wird 3.6.5 oder neuer angeboten).
  3. Erscheint dort kein Update, laden Sie die aktuelle Version beim Hersteller Joomlack herunter, unter https://www.joomlack.fr/en/joomla-extensions/page-builder-ck, und installieren Sie sie über Erweiterungen, dann Installieren.
  4. Bestätigen Sie die neue Version (3.6.5 oder neuer) mit den obigen Schritten.

Wenn Sie Joomla 3 oder 4 einsetzen (für Ihre Linie existiert kein korrigierter Build):

  • Die dauerhafte Behebung besteht darin, auf eine Joomla-Version zu wechseln, die ein korrigiertes Page Builder CK hat - also ein Upgrade auf Joomla 5/6 und Page Builder CK 3.6.5 -, was ein größeres Vorhaben ist und eine Planung mit Ihrer Webentwicklung wert ist.
  • Wenn Sie das nicht bald umsetzen können und die Erweiterung nicht aktiv benötigen, entfernen Sie Page Builder CK.
  • Nur als Übergangsmaßnahme kann eine Web Application Firewall opportunistische Versuche abschwächen, sie ersetzt aber nicht das Entfernen oder Korrigieren des betroffenen Codes.

Prüfen Sie bei der Gelegenheit, ob Joomla selbst und Ihre übrigen Erweiterungen aktuell sind.

Falls Sie eine betroffene Version eingesetzt haben

Diese Schwachstelle ist ein Lesezugriff auf die Datenbank, der keine offensichtliche Spur hinterlässt, die Sie finden könnten; es gibt also keine Datei und kein Konto, nach denen Sie suchen müssten, wie es nach einem Einbruch der Fall wäre. Wichtig zu wissen ist, dass ein Update (oder das Entfernen der Erweiterung) die Lücke für die Zukunft schließt, aber nicht ungeschehen machen kann, was während des Betriebs einer betroffenen Version möglicherweise bereits ausgelesen wurde.

Als vernünftige Vorsichtsmaßnahme - nicht weil ich irgendeinen Hinweis darauf hätte, dass Ihre Website abgefragt wurde -: Wenn Ihre Website etwas Sensibles über veröffentlichte Inhalte hinaus speichert (Benutzerkonten, Kundendaten, Integrationsgeheimnisse), lohnt es sich, nach der Behebung des Problems die gespeicherten Zugangsdaten und geheimen Schlüssel zu erneuern und, falls Sie sie führen, Ihre Zugriffsprotokolle auf ungewöhnliche Abfrageaktivität durchzusehen.

Ich möchte klar sein: Ich habe Ihre Website darauf nicht untersucht, und ich weiß nicht, ob Daten ausgelesen wurden. Diese Hinweise stehen hier, damit Sie selbst entscheiden können.

Ich habe keinen Webmaster / ich komme nicht weiter

Wenn Sie die Website nicht selbst betreuen, leiten Sie diese Seite bitte an die zuständige Person weiter (Ihre Webentwicklung, Agentur oder Ihren Hoster). Dort wird man die obigen Schritte schnell wiedererkennen.

Wenn Sie die Website selbst betreuen und nicht weiterkommen, helfe ich Ihnen gern kostenlos weiter, Sie in die richtige Richtung zu weisen. Melden Sie sich einfach über die Kontaktdaten unten.

Kontakt

Evan Harris, Sicherheitsforscher

Ich melde mich zu solchen Themen ausschließlich, um Betreibern zu helfen, ihre Websites abzusichern. Wenn Sie nicht erneut kontaktiert werden möchten, sagen Sie einfach Bescheid; ich halte mich daran.

Quellen

Offizielle Meldungen und Nachverfolgung

Hersteller (Joomlack)