Si ha recibido un correo mío que le remite a esta página, es porque su sitio web parece estar ejecutando una versión vulnerable de Page Builder CK (el com_pagebuilderck de Joomlack), una extensión de creación de páginas para el sistema de gestión de contenidos Joomla. Esta página explica por qué esto importa y qué hacer.

Este aviso se refiere a CVE-2026-77994, una vulnerabilidad crítica (CVSS 9.3) de inyección SQL. En las versiones afectadas, un valor almacenado en el contenido de su página se inserta en una consulta a la base de datos sin la protección que impide que esos valores alteren el significado de la consulta. Eso permite que un atacante remoto, sin inicio de sesión y sin cuenta en su sitio, lea información de la base de datos de su sitio.

Este es un problema distinto de la vulnerabilidad anterior de Page Builder CK (CVE-2026-56290, un fallo de subida de archivos). Ambas afectan a la misma extensión; esta es una lectura de la base de datos, no una toma de control del sitio.

Qué versiones están corregidas y cuáles aún no tienen corrección

Page Builder CK se distribuye en líneas de versión separadas para cada versión de Joomla. En el momento de redactar esto, la corrección de este problema solo se ha publicado en la línea de Joomla 5/6.

Si su sitio usa… Estado de la corrección Qué hacer
Joomla 5 o 6 Corregida en 3.6.5 Actualice Page Builder CK a la 3.6.5 o posterior
Joomla 4 Sin versión corregida (la última es la 3.4.11, todavía afectada) Pase a la línea de Joomla 5/6 (3.6.5) o elimine la extensión
Joomla 3 Sin versión corregida (la última es la 3.1.2, todavía afectada) Pase a la línea de Joomla 5/6 (3.6.5) o elimine la extensión

Si utiliza Joomla 5 o 6, se trata de una actualización sencilla a la 3.6.5 o posterior.

Si utiliza Joomla 3 o 4, actualmente no existe ninguna versión corregida de Page Builder CK para su línea de Joomla: las versiones más recientes disponibles en esas líneas todavía contienen el fallo. Actualizar «a la última» de su línea no lo corregirá. Sus opciones realistas son pasar a la línea de versiones de Joomla 5/6 (lo que implica actualizar el propio Joomla) o eliminar la extensión Page Builder CK. Si ninguna de las dos es posible de inmediato, considere colocar su sitio detrás de un cortafuegos de aplicaciones web como medida provisional, no como una corrección.

Este es un fallo de la extensión, no del núcleo de Joomla. Un núcleo de Joomla completamente actualizado no le protege si la propia extensión Page Builder CK está afectada.

¿Es legítimo este mensaje?

Sí. Es un aviso de divulgación responsable y de buena fe de un investigador de seguridad independiente. No le pido dinero, contraseñas ni acceso a su sitio, y no he intentado entrar en él, enviarle nada ni explotar nada.

Lo único que hice fue mirar archivos visibles públicamente que su sitio web sirve a cualquier visitante (igual que su página de inicio es pública) y anotar el número de versión que la extensión Page Builder CK publica en esos archivos. Nada de esta comprobación toca sus datos, su área de administración ni ninguna parte privada de su sitio.

Si desea verificar quién soy, consulte los datos de contacto al final de esta página y la página Acerca de.

Por qué importa

Page Builder CK es un creador de páginas de arrastrar y soltar muy utilizado en Joomla. En las versiones afectadas, el contenido que Page Builder CK almacena para una página se utiliza después para construir una consulta a la base de datos cuando la página se muestra, sin separarse de forma segura de la propia consulta. Un atacante que pueda influir en ese contenido almacenado, lo que en las versiones afectadas no requiere una cuenta, puede hacer que la consulta devuelva datos que no debería y leer información de su base de datos. Según lo que su sitio almacene, eso puede incluir registros de usuarios, hashes de contraseñas y claves secretas.

Para ser claro sobre los límites de este problema: es una lectura de la base de datos. Por sí mismo no es ejecución remota de código, y no entrega por sí solo a un atacante una cuenta de administrador ni el control de su servidor. Le explico qué es y qué no es porque la exactitud importa más que la alarma.

Si mi correo citaba este problema, significa que la versión que informa su sitio está dentro del rango afectado. No comprobé si su sitio concreto es explotable ni si se llegó a leer algún dato, solo que informa de una versión afectada.

Cómo comprobar su versión

No tiene que fiarse de mi palabra sobre qué versión utiliza.

Desde el manifiesto público (sin necesidad de acceder): abra sudominio.com/administrator/components/com_pagebuilderck/pagebuilderck.xml en un navegador. La línea <version> es la versión que informa su instalación de Page Builder CK, y es el mismo archivo público que yo leí.

Desde el área de administración (si tiene acceso):

  1. Inicie sesión en su administrador de Joomla (normalmente en sudominio.com/administrator).
  2. Vaya a Sistema, luego Gestionar, luego Extensiones (o Extensiones, luego Gestionar, según su versión de Joomla).
  3. Busque Page Builder CK y anote la versión instalada, y observe qué versión de Joomla utiliza (se muestra en el panel de administración).

Compare ambas con la tabla anterior. Como la corrección solo existe actualmente en la línea de Joomla 5/6, el número de versión por sí solo no le dice si hay una corrección disponible para usted: eso lo determina su línea de Joomla.

Cómo corregirlo

Si utiliza Joomla 5 o 6:

  1. Haga una copia de seguridad de su sitio (archivos y base de datos) primero.
  2. En la administración de Joomla, abra Extensiones, luego Gestionar, luego Actualizar, haga clic en Buscar actualizaciones e instale la actualización de Page Builder CK si aparece (ofrecerá la 3.6.5 o posterior para la línea de Joomla 5/6).
  3. Si ahí no aparece ninguna actualización, descargue la última versión del fabricante, Joomlack, en https://www.joomlack.fr/en/joomla-extensions/page-builder-ck e instálela mediante Extensiones, luego Instalar.
  4. Confirme la nueva versión (3.6.5 o posterior) con los pasos anteriores.

Si utiliza Joomla 3 o 4 (no existe una versión corregida para su línea):

  • La solución duradera es pasar a una versión de Joomla que tenga una versión corregida de Page Builder CK, es decir, actualizar a Joomla 5/6 y Page Builder CK 3.6.5, lo que constituye un proyecto mayor y conviene planificar con su desarrollador web.
  • Si no puede hacerlo pronto y no necesita la extensión de forma activa, elimine Page Builder CK.
  • Solo como medida provisional, un cortafuegos de aplicaciones web puede frenar intentos oportunistas, pero no sustituye a eliminar o corregir el código afectado.

Ya que está, conviene confirmar que el propio Joomla y sus demás extensiones están al día.

Si estaba en una versión afectada

Este fallo es una lectura de la base de datos, que no deja un rastro evidente que usted pueda encontrar, así que no hay ningún archivo ni cuenta que buscar como lo habría tras una intrusión. Lo que conviene saber es que actualizar (o eliminar la extensión) cierra el agujero de cara al futuro, pero no puede deshacer la lectura de nada que ya se haya podido leer mientras se ejecutaba una versión afectada.

Como precaución razonable, no porque tenga indicio alguno de que se haya consultado su sitio, si su sitio almacena algo sensible más allá del contenido publicado (cuentas de usuario, datos de clientes, secretos de integración), conviene cambiar las credenciales y las claves secretas almacenadas después de corregir el problema, y revisar sus registros de acceso en busca de actividad de consultas inusual si los conserva.

Quiero dejarlo claro: no he examinado su sitio en busca de nada de esto, y no sé si se leyó algún dato. Esta guía está aquí para que usted mismo pueda decidir.

No tengo webmaster / estoy atascado

Si no es usted quien mantiene el sitio, reenvíe esta página a quien lo haga (su desarrollador web, su agencia o su proveedor de alojamiento). Reconocerán los pasos anteriores enseguida.

Si mantiene el sitio usted mismo y se atasca, con gusto le oriento en la dirección correcta sin coste alguno. Escríbame usando los datos de contacto de abajo.

Contacto

Evan Harris, investigador de seguridad

Contacto sobre cuestiones como esta únicamente para ayudar a los operadores a asegurar sus sitios. Si prefiere no volver a recibir mensajes míos, dígamelo y lo respetaré.

Referencias

Avisos oficiales y seguimiento

Fabricante (Joomlack)