Ειδοποίηση ασφαλείας για SQL injection στο Page Builder CK
Αν λάβατε ένα email μου που παραπέμπει σε αυτή τη σελίδα, είναι επειδή ο ιστότοπός σας φαίνεται
να χρησιμοποιεί μια ευάλωτη έκδοση του Page Builder CK (το com_pagebuilderck της
Joomlack), μιας επέκτασης δημιουργίας σελίδων για το σύστημα διαχείρισης περιεχομένου Joomla.
Αυτή η σελίδα εξηγεί γιατί αυτό έχει σημασία και τι να κάνετε.
Αυτή η ειδοποίηση αφορά το CVE-2026-77994, μια κρίσιμη (CVSS 9.3) ευπάθεια τύπου SQL injection. Στις επηρεαζόμενες εκδόσεις, μια τιμή που αποθηκεύεται στο περιεχόμενο των σελίδων σας τοποθετείται μέσα σε ένα ερώτημα βάσης δεδομένων χωρίς τη δικλείδα ασφαλείας που εμποδίζει τέτοιες τιμές να αλλάξουν το νόημα του ερωτήματος. Αυτό επιτρέπει σε έναν απομακρυσμένο επιτιθέμενο - χωρίς σύνδεση και χωρίς λογαριασμό στον ιστότοπό σας - να διαβάσει πληροφορίες από τη βάση δεδομένων του ιστότοπού σας.
Πρόκειται για διαφορετικό ζήτημα από την προηγούμενη ευπάθεια του Page Builder CK (CVE-2026-56290, ένα σφάλμα μεταφόρτωσης αρχείων). Και τα δύο επηρεάζουν την ίδια επέκταση· αυτό εδώ είναι ανάγνωση βάσης δεδομένων, όχι κατάληψη του ιστότοπου.
Ποιες εκδόσεις είναι διορθωμένες - και ποιες δεν έχουν ακόμη διόρθωση
Το Page Builder CK κυκλοφορεί σε ξεχωριστές γραμμές εκδόσεων για κάθε έκδοση του Joomla. Τη στιγμή που γράφονται αυτές οι γραμμές, η διόρθωση για αυτό το ζήτημα έχει κυκλοφορήσει μόνο στη γραμμή Joomla 5/6.
| Αν ο ιστότοπός σας χρησιμοποιεί… | Κατάσταση της διόρθωσης | Τι να κάνετε |
|---|---|---|
| Joomla 5 ή 6 | Διορθώθηκε στην 3.6.5 | Ενημερώστε το Page Builder CK στην 3.6.5 ή νεότερη |
| Joomla 4 | Καμία διορθωμένη έκδοση (η πιο πρόσφατη είναι η 3.4.11, εξακολουθεί να επηρεάζεται) | Μεταβείτε στη γραμμή Joomla 5/6 (3.6.5) ή αφαιρέστε την επέκταση |
| Joomla 3 | Καμία διορθωμένη έκδοση (η πιο πρόσφατη είναι η 3.1.2, εξακολουθεί να επηρεάζεται) | Μεταβείτε στη γραμμή Joomla 5/6 (3.6.5) ή αφαιρέστε την επέκταση |
Αν χρησιμοποιείτε Joomla 5 ή 6, πρόκειται για μια απλή ενημέρωση στην 3.6.5 ή νεότερη.
Αν χρησιμοποιείτε Joomla 3 ή 4, δεν υπάρχει προς το παρόν καμία διορθωμένη έκδοση του Page Builder CK για τη δική σας γραμμή Joomla - οι νεότερες διαθέσιμες εκδόσεις σε εκείνες τις γραμμές εξακολουθούν να περιέχουν το σφάλμα. Η ενημέρωση «στην πιο πρόσφατη» της γραμμής σας δεν θα το διορθώσει. Οι ρεαλιστικές σας επιλογές είναι να μεταβείτε στη γραμμή κυκλοφορίας Joomla 5/6 (κάτι που σημαίνει αναβάθμιση του ίδιου του Joomla) ή να αφαιρέσετε την επέκταση Page Builder CK. Αν κανένα από τα δύο δεν είναι εφικτό αμέσως, αντιμετωπίστε την τοποθέτηση του ιστότοπού σας πίσω από ένα τείχος προστασίας εφαρμογών ιστού ως προσωρινό μέτρο, όχι ως διόρθωση.
Πρόκειται για σφάλμα επέκτασης, όχι για σφάλμα του πυρήνα του Joomla. Ένας πλήρως ενημερωμένος πυρήνας Joomla δεν σας προστατεύει αν η ίδια η επέκταση Page Builder CK είναι επηρεαζόμενη.
Είναι γνήσιο αυτό το μήνυμα·
Ναι. Πρόκειται για καλόπιστη ειδοποίηση υπεύθυνης δημοσιοποίησης από ανεξάρτητο ερευνητή ασφαλείας. Δεν σας ζητώ χρήματα, κωδικούς ή πρόσβαση στον ιστότοπό σας, και δεν επιχείρησα να εισβάλω σε αυτόν, να του υποβάλω οτιδήποτε ή να εκμεταλλευτώ κάτι.
Το μόνο που έκανα ήταν να δω δημόσια ορατά αρχεία που ο ιστότοπός σας παρέχει σε κάθε επισκέπτη (όπως ακριβώς είναι δημόσια η αρχική σας σελίδα) και να σημειώσω τον αριθμό έκδοσης που δημοσιεύει η επέκταση Page Builder CK σε εκείνα τα αρχεία. Τίποτα σε αυτόν τον έλεγχο δεν αγγίζει τα δεδομένα σας, την περιοχή διαχείρισης ή οποιοδήποτε ιδιωτικό τμήμα του ιστότοπού σας.
Αν θέλετε να επαληθεύσετε ποιος είμαι, δείτε τα στοιχεία επικοινωνίας στο τέλος αυτής της σελίδας και τη σελίδα Σχετικά.
Γιατί έχει σημασία
Το Page Builder CK είναι ένας ευρέως διαδεδομένος δημιουργός σελίδων με μεταφορά και απόθεση (drag-and-drop) για το Joomla. Στις επηρεαζόμενες εκδόσεις, περιεχόμενο που αποθηκεύει το Page Builder CK για μια σελίδα χρησιμοποιείται αργότερα για την κατασκευή ενός ερωτήματος βάσης δεδομένων όταν εμφανίζεται η σελίδα, χωρίς να διαχωρίζεται με ασφάλεια από το ίδιο το ερώτημα. Ένας επιτιθέμενος που μπορεί να επηρεάσει εκείνο το αποθηκευμένο περιεχόμενο - το οποίο, στις επηρεαζόμενες εκδόσεις, δεν απαιτεί λογαριασμό - μπορεί να κάνει το ερώτημα να επιστρέψει δεδομένα που δεν θα έπρεπε, και να διαβάσει πληροφορίες από τη βάση δεδομένων σας. Ανάλογα με το τι αποθηκεύει ο ιστότοπός σας, αυτό μπορεί να περιλαμβάνει εγγραφές χρηστών, κρυπτογραφικά αποτυπώματα (hashes) κωδικών και μυστικά κλειδιά.
Για να είμαι σαφής ως προς τα όρια αυτού του ζητήματος: πρόκειται για ανάγνωση βάσης δεδομένων. Δεν είναι, από μόνο του, εκτέλεση απομακρυσμένου κώδικα, και δεν παραδίδει από μόνο του σε έναν επιτιθέμενο λογαριασμό διαχειριστή ή τον έλεγχο του διακομιστή σας. Σας λέω τι είναι και τι δεν είναι, επειδή η ακρίβεια έχει μεγαλύτερη σημασία από τον συναγερμό.
Αν το email μου ανέφερε αυτό το ζήτημα, σημαίνει ότι η έκδοση που δηλώνει ο ιστότοπός σας εμπίπτει στο επηρεαζόμενο εύρος. Δεν έλεγξα αν ο συγκεκριμένος ιστότοπός σας είναι εκμεταλλεύσιμος ούτε αν διαβάστηκαν πράγματι δεδομένα - μόνο ότι δηλώνει μια επηρεαζόμενη έκδοση.
Πώς να ελέγξετε την έκδοσή σας
Δεν χρειάζεται να με πιστέψετε για το ποια έκδοση χρησιμοποιείτε.
Από το δημόσιο αρχείο manifest (χωρίς σύνδεση): ανοίξτε στον περιηγητή τη διεύθυνση
yourdomain.com/administrator/components/com_pagebuilderck/pagebuilderck.xml. Η γραμμή
<version> είναι η έκδοση που δηλώνει η εγκατάστασή σας του Page Builder CK, και είναι το ίδιο
δημόσιο αρχείο που διάβασα.
Από την περιοχή διαχείρισης (αν έχετε πρόσβαση):
- Συνδεθείτε στη διαχείριση του Joomla (συνήθως στο
yourdomain.com/administrator). - Πηγαίνετε στο Σύστημα και μετά Διαχείριση και μετά Επεκτάσεις (ή Επεκτάσεις και μετά Διαχείριση, ανάλογα με την έκδοση του Joomla).
- Αναζητήστε το Page Builder CK και σημειώστε την εγκατεστημένη έκδοση, καθώς και ποια έκδοση του Joomla χρησιμοποιείτε (εμφανίζεται στον πίνακα ελέγχου της διαχείρισης).
Συγκρίνετε και τα δύο με τον παραπάνω πίνακα. Επειδή η διόρθωση υπάρχει προς το παρόν μόνο στη γραμμή Joomla 5/6, ο αριθμός έκδοσης από μόνος του δεν σας λέει αν υπάρχει διαθέσιμη διόρθωση για εσάς - αυτό το καθορίζει η γραμμή Joomla που χρησιμοποιείτε.
Πώς να το διορθώσετε
Αν χρησιμοποιείτε Joomla 5 ή 6:
- Πάρτε αντίγραφο ασφαλείας του ιστότοπού σας (αρχεία και βάση δεδομένων) πρώτα.
- Στη διαχείριση του Joomla, ανοίξτε Επεκτάσεις και μετά Διαχείριση και μετά Ενημέρωση, κάντε κλικ στο Εύρεση ενημερώσεων και εγκαταστήστε την ενημέρωση του Page Builder CK αν εμφανίζεται (θα προσφέρει την 3.6.5 ή νεότερη για τη γραμμή Joomla 5/6).
- Αν δεν εμφανίζεται εκεί καμία ενημέρωση, κατεβάστε την τελευταία έκδοση από τον κατασκευαστή, τη Joomlack, στο https://www.joomlack.fr/en/joomla-extensions/page-builder-ck και εγκαταστήστε την μέσω Επεκτάσεις και μετά Εγκατάσταση.
- Επιβεβαιώστε τη νέα έκδοση (3.6.5 ή νεότερη) με τα παραπάνω βήματα.
Αν χρησιμοποιείτε Joomla 3 ή 4 (δεν υπάρχει διορθωμένη έκδοση για τη γραμμή σας):
- Η μόνιμη λύση είναι να μεταβείτε σε μια έκδοση Joomla που διαθέτει διορθωμένο Page Builder CK, δηλαδή να αναβαθμίσετε σε Joomla 5/6 και Page Builder CK 3.6.5, κάτι που αποτελεί μεγαλύτερο έργο και αξίζει να το σχεδιάσετε μαζί με τον προγραμματιστή σας.
- Αν δεν μπορείτε να το κάνετε σύντομα και δεν χρειάζεστε ενεργά την επέκταση, αφαιρέστε το Page Builder CK.
- Ως προσωρινό μόνο μέτρο, ένα τείχος προστασίας εφαρμογών ιστού μπορεί να αμβλύνει ευκαιριακές απόπειρες, αλλά δεν υποκαθιστά την αφαίρεση ή τη διόρθωση του επηρεαζόμενου κώδικα.
Με την ευκαιρία, αξίζει να επιβεβαιώσετε ότι το ίδιο το Joomla και οι υπόλοιπες επεκτάσεις σας είναι ενημερωμένα.
Αν βρισκόσασταν σε επηρεαζόμενη έκδοση
Αυτό το σφάλμα είναι ανάγνωση βάσης δεδομένων, η οποία δεν αφήνει εμφανές ίχνος για να βρείτε, οπότε δεν υπάρχει κάποιο αρχείο ή λογαριασμός να αναζητήσετε όπως θα συνέβαινε μετά από μια εισβολή. Αυτό που αξίζει να γνωρίζετε είναι ότι η ενημέρωση (ή η αφαίρεση της επέκτασης) κλείνει το κενό από εδώ και στο εξής, αλλά δεν μπορεί να αναιρέσει την ανάγνωση οτιδήποτε ενδέχεται ήδη να διαβάστηκε όσο εκτελούνταν μια επηρεαζόμενη έκδοση.
Ως εύλογη προφύλαξη - όχι επειδή έχω κάποια ένδειξη ότι έγινε ερώτημα στον ιστότοπό σας - αν ο ιστότοπός σας αποθηκεύει οτιδήποτε ευαίσθητο πέρα από δημοσιευμένο περιεχόμενο (λογαριασμούς χρηστών, δεδομένα πελατών, μυστικά ενσωμάτωσης), αξίζει να ανανεώσετε τα αποθηκευμένα διαπιστευτήρια και τα μυστικά κλειδιά αφού διορθώσετε το ζήτημα, και να ελέγξετε τα αρχεία καταγραφής πρόσβασης για ασυνήθιστη δραστηριότητα ερωτημάτων, αν τα διατηρείτε.
Θέλω να είμαι σαφής: δεν εξέτασα τον ιστότοπό σας για τίποτα από αυτά, και δεν γνωρίζω αν διαβάστηκαν δεδομένα. Αυτές οι οδηγίες υπάρχουν εδώ για να αποφασίσετε εσείς οι ίδιοι.
Δεν έχω webmaster / έχω κολλήσει
Αν δεν συντηρείτε εσείς τον ιστότοπο, προωθήστε αυτή τη σελίδα σε όποιον τον συντηρεί (τον προγραμματιστή σας, την εταιρεία σας ή τον πάροχο φιλοξενίας). Θα αναγνωρίσουν αμέσως τα παραπάνω βήματα.
Αν συντηρείτε τον ιστότοπο μόνοι σας και κολλήσετε, ευχαρίστως να σας κατευθύνω χωρίς κόστος. Επικοινωνήστε με τα στοιχεία παρακάτω.
Επικοινωνία
Evan Harris, ερευνητής ασφαλείας
- Email: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Επικοινωνώ για ζητήματα σαν αυτό αποκλειστικά για να βοηθήσω τους διαχειριστές να ασφαλίσουν τους ιστότοπούς τους. Αν προτιμάτε να μην ξαναέρθω σε επαφή, απλώς ενημερώστε με και θα το σεβαστώ.
Αναφορές
Επίσημες ανακοινώσεις και παρακολούθηση
Κατασκευαστής (Joomlack)