Ako ste od mene primili e-poruku koja upućuje na ovu stranicu, to je zato što se čini da vaše web-mjesto koristi zahvaćenu verziju dodatka Page Builder CK (Joomlackov com_pagebuilderck), dodatka za izradu stranica za sustav za upravljanje sadržajem Joomla. Ova stranica objašnjava zašto je to važno i što učiniti.

Riječ je o CVE-2026-77994, kritičnom (CVSS 9.3) propustu SQL injekcije. U zahvaćenim verzijama vrijednost pohranjena u sadržaju vaše stranice umeće se u upit nad bazom podataka bez zaštite koja takve vrijednosti sprječava da promijene značenje upita. To udaljenom napadaču - bez prijave i bez računa na vašem web-mjestu - omogućuje da čita podatke iz baze podataka vašeg web-mjesta.

Riječ je o drugom propustu u odnosu na raniju ranjivost dodatka Page Builder CK (CVE-2026-56290, propust pri učitavanju datoteka). Oba se odnose na isti dodatak; ovaj je čitanje baze podataka, a ne preuzimanje web-mjesta.

Koje su verzije ispravljene - a koje još nemaju ispravak

Page Builder CK izlazi u zasebnim linijama izdanja za svaku verziju Joomle. U trenutku pisanja, ispravak za ovaj propust objavljen je samo na liniji za Joomla 5/6.

Ako vaše web-mjesto koristi… Status ispravka Što učiniti
Joomla 5 ili 6 Ispravljeno u 3.6.5 Ažurirajte Page Builder CK na 3.6.5 ili noviju
Joomla 4 Nema ispravljene verzije (najnovija je 3.4.11, i dalje zahvaćena) Prijeđite na liniju za Joomla 5/6 (3.6.5) ili uklonite dodatak
Joomla 3 Nema ispravljene verzije (najnovija je 3.1.2, i dalje zahvaćena) Prijeđite na liniju za Joomla 5/6 (3.6.5) ili uklonite dodatak

Ako koristite Joomla 5 ili 6, riječ je o jednostavnom ažuriranju na 3.6.5 ili noviju.

Ako koristite Joomla 3 ili 4, trenutačno ne postoji ispravljena verzija dodatka Page Builder CK za vašu liniju Joomle - najnovije dostupne verzije na tim linijama i dalje sadrže propust. Ažuriranje “na najnoviju” na vašoj liniji ga neće otkloniti. Vaše su realne mogućnosti prijeći na liniju izdanja za Joomla 5/6 (što znači nadogradnju same Joomle) ili ukloniti dodatak Page Builder CK. Ako nijedno nije odmah izvedivo, postavljanje web-mjesta iza vatrozida za web-aplikacije shvatite kao privremenu mjeru, a ne kao ispravak.

Riječ je o propustu dodatka, a ne jezgre Joomle. Potpuno ažurna jezgra Joomle vas ne štiti ako je sam dodatak Page Builder CK zahvaćen.

Je li ova poruka vjerodostojna?

Jest. Riječ je o dobronamjernoj obavijesti u duhu odgovornog objavljivanja, od nezavisnog sigurnosnog istraživača. Ne tražim od vas novac, lozinke ni pristup web-mjestu i nisam pokušao u njega provaliti, poslati mu bilo što niti bilo što iskoristiti.

Pogledao sam samo javno dostupne datoteke koje vaše web-mjesto poslužuje svakom posjetitelju (jednako kao što je vaša naslovnica javna) i zabilježio broj verzije koji dodatak Page Builder CK objavljuje u tim datotekama. Ova provjera ni na koji način ne dira vaše podatke, administracijsko sučelje ni bilo koji privatni dio web-mjesta.

Ako želite provjeriti tko sam, pogledajte kontakt podatke na dnu ove stranice i stranicu O meni.

Zašto je to važno

Page Builder CK raširen je dodatak za izradu stranica povlačenjem i ispuštanjem za Joomlu. U zahvaćenim verzijama sadržaj koji Page Builder CK pohranjuje za neku stranicu poslije se, pri prikazu te stranice, koristi za sastavljanje upita nad bazom podataka, a da nije sigurno odvojen od samog upita. Napadač koji može utjecati na taj pohranjeni sadržaj - što u zahvaćenim verzijama ne zahtijeva račun - može navesti upit da vrati podatke koje ne bi smio i pročitati podatke iz vaše baze podataka. Ovisno o tome što vaše web-mjesto pohranjuje, to može uključivati korisničke zapise, sažetke (hasheve) lozinki i tajne ključeve.

Da budem jasan oko granica ovog propusta: riječ je o čitanju baze podataka. Sam po sebi nije izvođenje koda na daljinu i sam po sebi napadaču ne predaje administratorski račun ni kontrolu nad vašim poslužiteljem. Govorim vam što jest, a što nije, jer je točnost važnija od uznemiravanja.

Ako je moja e-poruka navela ovaj propust, to znači da verzija koju vaše web-mjesto prijavljuje ulazi u zahvaćeni raspon. Nisam provjeravao je li baš vaše web-mjesto iskoristivo niti je li ijedan podatak doista pročitan, nego samo da prijavljuje zahvaćenu verziju.

Kako provjeriti svoju verziju

Ne morate mi vjerovati na riječ koju verziju koristite.

Iz javnog manifesta (bez prijave): otvorite u pregledniku vasadomena.hr/administrator/components/com_pagebuilderck/pagebuilderck.xml. Redak <version> jest verzija koju vaša instalacija dodatka Page Builder CK prijavljuje, a to je ista javna datoteka koju sam pročitao.

Iz administracije (ako imate pristup):

  1. Prijavite se u administraciju Joomle (obično na vasadomena.hr/administrator).
  2. Idite na Sustav pa Upravljanje pa Proširenja (ili Proširenja pa Upravljanje, ovisno o verziji Joomle).
  3. Potražite Page Builder CK i zabilježite instaliranu verziju te zabilježite koju verziju Joomle koristite (prikazana je na nadzornoj ploči administracije).

Usporedite oboje s gornjom tablicom. Budući da ispravak trenutačno postoji samo na liniji za Joomla 5/6, sam broj verzije ne govori vam je li vam ispravak dostupan - to govori vaša linija Joomle.

Kako to otkloniti

Ako koristite Joomla 5 ili 6:

  1. Najprije napravite sigurnosnu kopiju web-mjesta (datoteke i baza podataka).
  2. U administraciji Joomle otvorite Proširenja pa Upravljanje pa Ažuriranje, kliknite Pronađi ažuriranja i instalirajte ažuriranje za Page Builder CK ako je navedeno (za liniju za Joomla 5/6 ponudit će 3.6.5 ili noviju).
  3. Ako se ondje ažuriranje ne pojavi, preuzmite najnovije izdanje od proizvođača Joomlack na https://www.joomlack.fr/en/joomla-extensions/page-builder-ck i instalirajte ga preko Proširenja pa Instalacija.
  4. Potvrdite novu verziju (3.6.5 ili noviju) koristeći gornje korake.

Ako koristite Joomla 3 ili 4 (za vašu liniju ne postoji ispravljena verzija):

  • Trajno rješenje jest prijeći na verziju Joomle koja ima ispravljeni Page Builder CK, tj. nadograditi na Joomla 5/6 i Page Builder CK 3.6.5 - što je veći zahvat koji je vrijedno isplanirati s vašim web-programerom.
  • Ako to ne možete uskoro učiniti i dodatak vam nije aktivno potreban, uklonite Page Builder CK.
  • Samo kao privremena mjera, vatrozid za web-aplikacije može ublažiti oportunističke pokušaje, ali nije zamjena za uklanjanje ili ispravljanje zahvaćenog koda.

Kad ste već tu, vrijedi provjeriti jesu li sama Joomla i ostali vaši dodaci ažurni.

Ako ste bili na zahvaćenoj verziji

Ovaj je propust čitanje baze podataka, što ne ostavlja očit trag koji biste mogli pronaći, pa nema datoteke ni računa za kojima biste tragali kao što bi bilo nakon provale. Vrijedi znati da ažuriranje (ili uklanjanje dodatka) zatvara propust ubuduće, ali ne može poništiti čitanje bilo čega što je možda već pročitano dok je zahvaćena verzija bila u pogonu.

Kao razumnu mjeru opreza - ne zato što imam ikakav dokaz da su nad vašim web-mjestom izvođeni upiti - ako vaše web-mjesto pohranjuje bilo što osjetljivo osim objavljenog sadržaja (korisničke račune, podatke kupaca, integracijske tajne), vrijedi promijeniti pohranjene pristupne podatke i tajne ključeve nakon što otklonite propust te pregledati zapise pristupa (access log) ima li neuobičajene aktivnosti upita, ako ih čuvate.

Želim biti jasan: web-mjesto nisam pregledavao ni za što od navedenog i ne znam je li ijedan podatak pročitan. Ova je smjernica ovdje da biste sami mogli odlučiti.

Nemam webmastera / zapeo sam

Ako web-mjesto ne održavate vi, proslijedite ovu stranicu osobi koja to čini (vašem web-programeru, agenciji ili pružatelju hostinga). Gornje će korake odmah prepoznati.

Ako web-mjesto održavate sami i zapnete, rado ću vas besplatno usmjeriti u pravom smjeru. Javite se putem kontakata u nastavku.

Kontakt

Evan Harris, sigurnosni istraživač

Javljam se povodom ovakvih pitanja isključivo kako bih pomogao operaterima da osiguraju svoja web-mjesta. Ako ne želite da vas ponovno kontaktiram, samo mi recite i poštovat ću to.

Izvori

Službene objave i praćenje

Proizvođač (Joomlack)