Avviso di sicurezza SQL injection di Page Builder CK
Se hai ricevuto una mia email che rimanda a questa pagina, è perché il tuo sito sembra
utilizzare una versione vulnerabile di Page Builder CK (il com_pagebuilderck di
Joomlack), un’estensione per la costruzione di pagine per il sistema di gestione dei contenuti
Joomla. Questa pagina spiega perché è importante e cosa fare.
Questo avviso riguarda CVE-2026-77994, una vulnerabilità critica (CVSS 9.3) di SQL injection. Nelle versioni interessate, un valore memorizzato nei contenuti delle tue pagine viene inserito in una query al database senza la salvaguardia che impedisce a tali valori di modificare il significato della query. Questo consente a un aggressore remoto - senza login e senza account sul tuo sito - di leggere informazioni dal database del sito.
Si tratta di un problema diverso dalla precedente vulnerabilità di Page Builder CK (CVE-2026-56290, una falla di caricamento file). Entrambe riguardano la stessa estensione; questa è una lettura dal database, non una presa di controllo del sito.
Quali versioni sono corrette - e quali non hanno ancora una correzione
Page Builder CK viene distribuito su linee di rilascio separate per ciascuna versione di Joomla. Al momento in cui scriviamo, la correzione per questo problema è stata pubblicata solo sulla linea Joomla 5/6.
| Se il tuo sito usa… | Stato della correzione | Cosa fare |
|---|---|---|
| Joomla 5 o 6 | Corretto nella 3.6.5 | Aggiorna Page Builder CK alla 3.6.5 o successiva |
| Joomla 4 | Nessuna build corretta (l’ultima è la 3.4.11, ancora interessata) | Passa alla linea Joomla 5/6 (3.6.5) o rimuovi l’estensione |
| Joomla 3 | Nessuna build corretta (l’ultima è la 3.1.2, ancora interessata) | Passa alla linea Joomla 5/6 (3.6.5) o rimuovi l’estensione |
Se usi Joomla 5 o 6, si tratta di un semplice aggiornamento alla 3.6.5 o successiva.
Se usi Joomla 3 o 4, al momento non esiste alcuna build corretta di Page Builder CK per la tua linea Joomla: le versioni più recenti disponibili su quelle linee contengono ancora la falla. Aggiornare «all’ultima versione» sulla tua linea non la corregge. Le tue opzioni realistiche sono passare alla linea di rilascio Joomla 5/6 (il che significa aggiornare Joomla stesso) oppure rimuovere l’estensione Page Builder CK. Se nessuna delle due è possibile subito, considera il posizionamento del sito dietro un web application firewall come una misura provvisoria, non una correzione.
È un difetto dell’estensione, non del nucleo di Joomla. Un nucleo Joomla perfettamente aggiornato non ti protegge se l’estensione Page Builder CK è a sua volta su una versione interessata.
Questo messaggio è legittimo?
Sì. È un avviso di divulgazione responsabile, in buona fede, da parte di un ricercatore di sicurezza indipendente. Non ti chiedo denaro, password o accesso al sito, e non ho tentato di entrarci, di inviargli qualcosa né di sfruttare alcunché.
Mi sono limitato a guardare file pubblicamente visibili che il tuo sito serve a qualsiasi visitatore (allo stesso modo in cui la tua home page è pubblica) e ad annotare il numero di versione che l’estensione Page Builder CK pubblica in quei file. Questa verifica non tocca in alcun modo i tuoi dati, la tua area di amministrazione o qualsiasi altra parte privata del sito.
Se vuoi verificare chi sono, trovi i contatti in fondo a questa pagina e nella pagina Chi sono.
Perché è importante
Page Builder CK è un costruttore di pagine drag-and-drop molto diffuso per Joomla. Nelle versioni interessate, i contenuti che Page Builder CK memorizza per una pagina vengono poi utilizzati per costruire una query al database quando la pagina viene visualizzata, senza essere separati in modo sicuro dalla query stessa. Un aggressore in grado di influenzare quei contenuti memorizzati - cosa che, nelle versioni interessate, non richiede un account - può far restituire alla query dati che non dovrebbe e leggere informazioni dal tuo database. A seconda di ciò che il tuo sito memorizza, questo può includere i record degli utenti, le impronte (hash) delle password e le chiavi segrete.
Per essere chiari sui limiti di questo problema: è una lettura dal database. Non è, di per sé, esecuzione di codice remoto e non consegna di per sé a un aggressore un account amministratore o il controllo del tuo server. Ti spiego cosa è e cosa non è, perché l’accuratezza conta più dell’allarme.
Se la mia email citava questo problema, significa che la versione dichiarata dal tuo sito rientra nell’intervallo interessato. Non ho verificato se il tuo sito specifico sia sfruttabile né se qualche dato sia stato effettivamente letto: ho solo constatato che dichiara una versione interessata.
Come verificare la tua versione
Non devi credermi sulla parola riguardo alla versione che stai usando.
Dal manifesto pubblico (senza login): apri nel browser
tuodominio.it/administrator/components/com_pagebuilderck/pagebuilderck.xml. La riga
<version> è la versione che la tua installazione di Page Builder CK dichiara, ed è lo stesso
file pubblico che ho letto io.
Dall’area di amministrazione (se hai accesso):
- Accedi all’amministrazione di Joomla (di solito su
tuodominio.it/administrator). - Vai su Sistema poi Gestione poi Estensioni (oppure Estensioni poi Gestione, a seconda della tua versione di Joomla).
- Cerca Page Builder CK e annota la versione installata, e annota anche quale versione di Joomla stai usando (indicata nel pannello di controllo dell’amministrazione).
Confronta entrambe con la tabella qui sopra. Poiché la correzione al momento esiste solo sulla linea Joomla 5/6, il solo numero di versione non ti dice se una correzione è disponibile per te: te lo dice la tua linea Joomla.
Come correggere il problema
Se usi Joomla 5 o 6:
- Fai prima un backup del sito (file e database).
- Nell’amministrazione di Joomla, apri Estensioni poi Gestione poi Aggiornamento, fai clic su Trova aggiornamenti e installa l’aggiornamento di Page Builder CK se presente in elenco (proporrà la 3.6.5 o successiva per la linea Joomla 5/6).
- Se lì non compare alcun aggiornamento, scarica l’ultima versione dal fornitore, Joomlack, all’indirizzo https://www.joomlack.fr/en/joomla-extensions/page-builder-ck e installala tramite Estensioni poi Installa.
- Conferma la nuova versione (3.6.5 o successiva) seguendo i passaggi qui sopra.
Se usi Joomla 3 o 4 (per la tua linea non esiste alcuna build corretta):
- La soluzione duratura è passare a una versione di Joomla che dispone di un Page Builder CK corretto - ovvero aggiornare a Joomla 5/6 e Page Builder CK 3.6.5 - un progetto più impegnativo che vale la pena pianificare con il tuo sviluppatore web.
- Se non puoi farlo a breve e non hai effettivamente bisogno dell’estensione, rimuovi Page Builder CK.
- Solo come misura provvisoria, un web application firewall può attenuare i tentativi opportunistici, ma non sostituisce la rimozione o la correzione del codice interessato.
Già che ci sei, vale la pena confermare che Joomla stesso e le tue altre estensioni siano aggiornati.
Se eri su una versione interessata
Questa falla è una lettura dal database, che non lascia tracce evidenti da individuare, quindi non c’è alcun file o account da cercare come ci sarebbe dopo un’effrazione. Vale la pena sapere che l’aggiornamento (o la rimozione dell’estensione) chiude la falla d’ora in avanti ma non può annullare la lettura di qualcosa che potrebbe essere già stato letto mentre era in esecuzione una versione interessata.
Come ragionevole precauzione - non perché io abbia prove che il tuo sito sia stato interrogato - se il tuo sito memorizza qualcosa di sensibile oltre ai contenuti pubblicati (account utente, dati dei clienti, segreti di integrazione), vale la pena rigenerare le credenziali e le chiavi segrete memorizzate dopo aver corretto il problema, e riesaminare i log di accesso alla ricerca di attività di query insolite, se li conservi.
Voglio essere chiaro: non ho esaminato il tuo sito per nulla di tutto questo e non so se qualche dato sia stato letto. Queste indicazioni sono qui perché tu possa decidere da solo.
Non ho un webmaster / sono bloccato
Se non sei tu a occuparti del sito, inoltra questa pagina a chi lo fa (il tuo sviluppatore, la tua agenzia o il tuo hosting provider). Riconosceranno subito i passaggi qui sopra.
Se gestisci il sito da solo e ti blocchi, sono felice di indicarti la direzione giusta senza alcun costo. Scrivimi usando i contatti qui sotto.
Contatti
Evan Harris, ricercatore di sicurezza
- Email: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Mi metto in contatto su questioni come questa solo per aiutare gli operatori a mettere in sicurezza i loro siti. Se preferisci non essere più contattato, basta dirmelo e lo rispetterò.
Riferimenti
Avvisi ufficiali e tracciamento
Fornitore (Joomlack)