Avis de sécurité Page Builder CK (injection SQL)
Si vous avez reçu de ma part un courriel renvoyant vers cette page, c’est parce que votre site
semble utiliser une version vulnérable de Page Builder CK (le com_pagebuilderck de
Joomlack), une extension de construction de pages pour le système de gestion de contenu Joomla.
Cette page explique en quoi cela compte et ce qu’il faut faire.
Cet avis concerne CVE-2026-77994, une vulnérabilité d’injection SQL critique (CVSS 9.3). Dans les versions affectées, une valeur enregistrée dans le contenu de vos pages est insérée dans une requête de base de données sans la protection qui empêche de telles valeurs de modifier le sens de la requête. Cela permet à un attaquant distant - sans connexion et sans compte sur votre site - de lire des informations dans la base de données de votre site.
Il s’agit d’un problème différent de la précédente vulnérabilité de Page Builder CK (CVE-2026-56290, une faille de téléversement de fichiers). Les deux touchent la même extension ; celle-ci est une lecture de base de données, pas une prise de contrôle du site.
Quelles versions sont corrigées - et lesquelles n’ont pas encore de correctif
Page Builder CK est distribué sur des lignes de versions distinctes pour chaque version de Joomla. À l’heure où ces lignes sont écrites, le correctif de ce problème n’a été publié que sur la ligne Joomla 5/6.
| Si votre site utilise… | État du correctif | Que faire |
|---|---|---|
| Joomla 5 ou 6 | Corrigé dans la 3.6.5 | Mettez Page Builder CK à jour vers la 3.6.5 ou une version ultérieure |
| Joomla 4 | Aucune version corrigée (la plus récente est 3.4.11, toujours affectée) | Passez à la ligne Joomla 5/6 (3.6.5), ou supprimez l’extension |
| Joomla 3 | Aucune version corrigée (la plus récente est 3.1.2, toujours affectée) | Passez à la ligne Joomla 5/6 (3.6.5), ou supprimez l’extension |
Si vous utilisez Joomla 5 ou 6, il s’agit d’une simple mise à jour vers la 3.6.5 ou une version ultérieure.
Si vous utilisez Joomla 3 ou 4, il n’existe actuellement aucune version corrigée de Page Builder CK pour votre ligne Joomla - les versions les plus récentes disponibles sur ces lignes contiennent encore la faille. Mettre à jour « vers la dernière version » de votre ligne ne la corrigera pas. Vos options réalistes sont de passer à la ligne de versions Joomla 5/6 (ce qui suppose de mettre à niveau Joomla lui-même) ou de supprimer l’extension Page Builder CK. Si aucune n’est possible immédiatement, considérez le placement de votre site derrière un pare-feu applicatif comme une mesure provisoire, pas comme un correctif.
C’est une faille de l’extension, pas du cœur de Joomla. Un cœur Joomla parfaitement à jour ne vous protège pas si l’extension Page Builder CK est elle-même affectée.
Ce message est-il légitime ?
Oui. Il s’agit d’un avis de divulgation responsable, de bonne foi, émis par un chercheur en sécurité indépendant. Je ne vous demande ni argent, ni mots de passe, ni accès à votre site, et je n’ai pas tenté d’y entrer, de lui envoyer quoi que ce soit ni d’exploiter quoi que ce soit.
Je me suis contenté de consulter des fichiers publiquement visibles que votre site sert à tout visiteur (de la même manière que votre page d’accueil est publique) et de relever le numéro de version que l’extension Page Builder CK publie dans ces fichiers. Rien dans cette vérification ne touche vos données, votre espace d’administration ni aucune partie privée du site.
Si vous souhaitez vérifier qui je suis, voyez les coordonnées au bas de cette page et la page À propos.
Pourquoi c’est important
Page Builder CK est un constructeur de pages par glisser-déposer largement utilisé sous Joomla. Dans les versions affectées, le contenu que Page Builder CK enregistre pour une page est ensuite utilisé pour construire une requête de base de données lors de l’affichage de la page, sans être correctement séparé de la requête elle-même. Un attaquant capable d’influencer ce contenu enregistré - ce qui, dans les versions affectées, ne nécessite pas de compte - peut faire renvoyer à la requête des données qu’elle ne devrait pas renvoyer, et lire des informations dans votre base de données. Selon ce que votre site stocke, cela peut inclure des enregistrements d’utilisateurs, des empreintes (hachages) de mots de passe et des clés secrètes.
Pour être clair sur les limites de ce problème : il s’agit d’une lecture de base de données. Ce n’est pas, en soi, une exécution de code à distance, et cela ne donne pas à lui seul à un attaquant un compte administrateur ni le contrôle de votre serveur. Je vous dis ce que c’est et ce que ce n’est pas, parce que l’exactitude compte davantage que l’alarme.
Si mon courriel citait ce problème, c’est que la version annoncée par votre site entre dans la plage affectée. Je n’ai pas testé si votre site en particulier est exploitable ni si des données ont effectivement été lues - seulement qu’il annonce une version affectée.
Comment vérifier votre version
Vous n’avez pas à me croire sur parole quant à la version que vous utilisez.
Depuis le manifeste public (sans connexion) : ouvrez
votredomaine.com/administrator/components/com_pagebuilderck/pagebuilderck.xml dans un
navigateur. La ligne <version> indique la version que votre installation de Page Builder CK
annonce, et c’est ce même fichier public que j’ai lu.
Depuis l’espace d’administration (si vous y avez accès) :
- Connectez-vous à votre administration Joomla (généralement
votredomaine.com/administrator). - Allez dans Système puis Gérer puis Extensions (ou Extensions puis Gérer, selon votre version de Joomla).
- Recherchez Page Builder CK et notez la version installée, et notez quelle version de Joomla vous utilisez (affichée sur le tableau de bord d’administration).
Comparez les deux au tableau ci-dessus. Comme le correctif n’existe actuellement que sur la ligne Joomla 5/6, le numéro de version seul ne vous dit pas si un correctif est disponible pour vous - c’est votre ligne Joomla qui le détermine.
Comment corriger le problème
Si vous utilisez Joomla 5 ou 6 :
- Sauvegardez votre site (fichiers et base de données) au préalable.
- Dans l’administration Joomla, ouvrez Extensions puis Gérer puis Mise à jour, cliquez sur Rechercher les mises à jour, et installez la mise à jour de Page Builder CK si elle est proposée (elle proposera la 3.6.5 ou une version ultérieure pour la ligne Joomla 5/6).
- Si aucune mise à jour n’y apparaît, téléchargez la dernière version auprès de l’éditeur, Joomlack, à l’adresse https://www.joomlack.fr/en/joomla-extensions/page-builder-ck et installez-la via Extensions puis Installer.
- Confirmez la nouvelle version (3.6.5 ou une version ultérieure) à l’aide des étapes ci-dessus.
Si vous utilisez Joomla 3 ou 4 (aucune version corrigée n’existe pour votre ligne) :
- Le correctif durable consiste à passer à une version de Joomla disposant d’un Page Builder CK corrigé - c’est-à-dire mettre à niveau vers Joomla 5/6 et Page Builder CK 3.6.5 -, ce qui constitue un chantier plus important, à planifier avec votre développeur web.
- Si vous ne pouvez pas le faire prochainement et que vous n’avez pas réellement besoin de l’extension, supprimez Page Builder CK.
- À titre de mesure provisoire uniquement, un pare-feu applicatif peut atténuer les tentatives opportunistes, mais il ne remplace pas la suppression ou la correction du code affecté.
Tant que vous y êtes, il vaut la peine de vérifier que Joomla lui-même et vos autres extensions sont à jour.
Si vous étiez sur une version affectée
Cette faille est une lecture de base de données, qui ne laisse aucune trace évidente à repérer ; il n’y a donc ni fichier ni compte à rechercher comme ce serait le cas après une intrusion. Ce qu’il faut savoir, c’est que la mise à jour (ou la suppression de l’extension) referme la faille pour l’avenir, mais ne peut pas « dé-lire » ce qui a pu déjà être lu pendant qu’une version affectée fonctionnait.
Par précaution raisonnable - non parce que j’aurais la moindre preuve que votre site a été interrogé - si votre site stocke des éléments sensibles au-delà du contenu publié (comptes d’utilisateurs, données clients, secrets d’intégration), il vaut la peine de renouveler les identifiants et clés secrètes stockés après avoir corrigé le problème, et de passer en revue vos journaux d’accès à la recherche d’activité de requêtes inhabituelle, si vous les conservez.
Je tiens à être clair : je n’ai pas examiné votre site pour cela, et je ne sais pas si des données ont été lues. Ces conseils figurent ici pour que vous puissiez décider par vous-même.
Je n’ai pas de webmestre / je suis bloqué
Si vous n’êtes pas la personne qui maintient le site, transmettez cette page à celle qui s’en charge (votre développeur web, votre agence ou votre hébergeur). Ces étapes lui parleront rapidement.
Si vous maintenez le site vous-même et que vous êtes bloqué, je vous oriente volontiers dans la bonne direction, gratuitement. Écrivez-moi via les coordonnées ci-dessous.
Contact
Evan Harris, chercheur en sécurité
- Courriel: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Je prends contact au sujet de ce genre de problème uniquement pour aider les exploitants à sécuriser leurs sites. Si vous préférez ne plus être contacté, dites-le-moi simplement et je le respecterai.
Références
Avis officiels et suivi
Éditeur (Joomlack)