Dacă ați primit de la mine un e-mail care trimite către această pagină, este pentru că site-ul dumneavoastră pare să folosească o versiune vulnerabilă de Page Builder CK (extensia com_pagebuilderck de la Joomlack), o extensie de construire a paginilor pentru sistemul de gestionare a conținutului Joomla. Această pagină explică de ce contează acest lucru și ce aveți de făcut.

Această notificare privește CVE-2026-77994, o vulnerabilitate critică (CVSS 9.3) de injecție SQL. În versiunile afectate, o valoare stocată în conținutul paginilor dumneavoastră este introdusă într-o interogare a bazei de date fără protecția care împiedică astfel de valori să schimbe sensul interogării. Acest lucru permite unui atacator de la distanță - fără autentificare și fără cont pe site-ul dumneavoastră - să citească informații din baza de date a site-ului.

Aceasta este o problemă diferită de vulnerabilitatea Page Builder CK anterioară (CVE-2026-56290, un defect de încărcare de fișiere). Ambele afectează aceeași extensie; aceasta este o citire din baza de date, nu o preluare a site-ului.

Ce versiuni sunt remediate - și care nu au încă o remediere

Page Builder CK este distribuit pe linii de lansare separate pentru fiecare versiune de Joomla. La momentul redactării acestei pagini, remedierea pentru această problemă a fost lansată doar pe linia Joomla 5/6.

Dacă site-ul dumneavoastră folosește… Stadiul remedierii Ce aveți de făcut
Joomla 5 sau 6 Remediată în 3.6.5 Actualizați Page Builder CK la 3.6.5 sau mai nouă
Joomla 4 Nicio versiune remediată (cea mai recentă este 3.4.11, încă afectată) Treceți pe linia Joomla 5/6 (3.6.5) sau eliminați extensia
Joomla 3 Nicio versiune remediată (cea mai recentă este 3.1.2, încă afectată) Treceți pe linia Joomla 5/6 (3.6.5) sau eliminați extensia

Dacă folosiți Joomla 5 sau 6, aceasta este o actualizare simplă la 3.6.5 sau mai nouă.

Dacă folosiți Joomla 3 sau 4, în prezent nu există nicio versiune remediată de Page Builder CK pentru linia dumneavoastră de Joomla - cele mai noi versiuni disponibile pe acele linii conțin în continuare defectul. Actualizarea „la cea mai recentă” de pe linia dumneavoastră nu îl va remedia. Opțiunile realiste sunt să treceți pe linia de lansare Joomla 5/6 (ceea ce înseamnă actualizarea Joomla însuși) sau să eliminați extensia Page Builder CK. Dacă niciuna nu este posibilă imediat, considerați plasarea site-ului în spatele unui firewall pentru aplicații web drept o măsură temporară, nu o remediere.

Acesta este un defect al extensiei, nu al nucleului Joomla. Un nucleu Joomla complet actualizat nu vă protejează dacă extensia Page Builder CK în sine este afectată.

Este legitim acest mesaj?

Da. Este o notificare de bună-credință, în spiritul dezvăluirii responsabile, din partea unui cercetător independent în securitate. Nu vă cer bani, parole sau acces la site și nu am încercat să pătrund în el, să îi trimit ceva sau să exploatez ceva.

Nu am făcut altceva decât să consult fișiere vizibile public pe care site-ul dumneavoastră le servește oricărui vizitator (la fel cum pagina de start este publică) și să notez numărul de versiune pe care extensia Page Builder CK îl publică în acele fișiere. Nimic din această verificare nu atinge datele dumneavoastră, zona de administrare sau vreo parte privată a site-ului.

Dacă doriți să verificați cine sunt, găsiți datele de contact la finalul acestei pagini și pe pagina Despre.

De ce contează

Page Builder CK este un constructor de pagini prin glisare și plasare (drag-and-drop) larg utilizat pentru Joomla. În versiunile afectate, conținutul pe care Page Builder CK îl stochează pentru o pagină este ulterior folosit pentru a construi o interogare a bazei de date când pagina este afișată, fără a fi separat în siguranță de interogarea în sine. Un atacator care poate influența acel conținut stocat - ceea ce, în versiunile afectate, nu necesită un cont - poate face ca interogarea să returneze date pe care nu ar trebui să le returneze și să citească informații din baza dumneavoastră de date. În funcție de ceea ce stochează site-ul dumneavoastră, acestea pot include înregistrări ale utilizatorilor, amprente criptografice (hash-uri) ale parolelor și chei secrete.

Ca să fie clare limitele acestei probleme: este o citire din baza de date. Prin ea însăși nu este execuție de cod la distanță și nu îi oferă singură unui atacator un cont de administrator sau controlul serverului dumneavoastră. Vă spun ce este și ce nu este, pentru că acuratețea contează mai mult decât alarma.

Dacă e-mailul meu a citat această problemă, înseamnă că versiunea raportată de site-ul dumneavoastră se încadrează în intervalul afectat. Nu am testat dacă site-ul dumneavoastră anume este exploatabil sau dacă au fost efectiv citite date - doar că raportează o versiune afectată.

Cum să vă verificați versiunea

Nu trebuie să mă credeți pe cuvânt în privința versiunii pe care o folosiți.

Din manifestul public (fără autentificare): deschideți în browser domeniuldvs.ro/administrator/components/com_pagebuilderck/pagebuilderck.xml. Linia <version> este versiunea pe care o raportează instalarea dumneavoastră de Page Builder CK și este același fișier public pe care l-am citit eu.

Din zona de administrare (dacă aveți acces):

  1. Autentificați-vă în administrarea Joomla (de obicei la domeniuldvs.ro/administrator).
  2. Mergeți la Sistem apoi Gestionare apoi Extensii (sau Extensii apoi Gestionare, în funcție de versiunea dumneavoastră de Joomla).
  3. Căutați Page Builder CK și notați versiunea instalată și, de asemenea, notați ce versiune de Joomla folosiți (afișată pe tabloul de bord al administrării).

Comparați-le pe amândouă cu tabelul de mai sus. Deoarece remedierea există în prezent doar pe linia Joomla 5/6, numărul de versiune singur nu vă spune dacă o remediere vă este disponibilă - linia dumneavoastră de Joomla o spune.

Cum să remediați

Dacă folosiți Joomla 5 sau 6:

  1. Faceți mai întâi o copie de siguranță a site-ului (fișiere și bază de date).
  2. În administrarea Joomla, deschideți Extensii apoi Gestionare apoi Actualizare, apăsați Caută actualizări și instalați actualizarea Page Builder CK dacă este listată (va oferi 3.6.5 sau mai nouă pentru linia Joomla 5/6).
  3. Dacă nu apare nicio actualizare acolo, descărcați cea mai recentă versiune de la producător, Joomlack, la https://www.joomlack.fr/en/joomla-extensions/page-builder-ck și instalați-o prin Extensii apoi Instalare.
  4. Confirmați noua versiune (3.6.5 sau mai nouă) folosind pașii de mai sus.

Dacă folosiți Joomla 3 sau 4 (nu există nicio versiune remediată pentru linia dumneavoastră):

  • Remedierea durabilă este să treceți la o versiune de Joomla care are un Page Builder CK remediat, adică să faceți upgrade la Joomla 5/6 și Page Builder CK 3.6.5, ceea ce este un proiect mai amplu și merită planificat împreună cu dezvoltatorul dumneavoastră web.
  • Dacă nu puteți face acest lucru curând și nu aveți nevoie efectiv de extensie, eliminați Page Builder CK.
  • Doar ca măsură temporară, un firewall pentru aplicații web poate atenua tentativele oportuniste, dar nu înlocuiește eliminarea sau remedierea codului afectat.

Cât sunteți acolo, merită să confirmați că Joomla însuși și celelalte extensii ale dumneavoastră sunt la zi.

Dacă ați folosit o versiune afectată

Acest defect este o citire din baza de date, care nu lasă o urmă evidentă pe care să o găsiți, așa că nu există niciun fișier sau cont pe care să îl căutați, așa cum ar fi după o intruziune. Ce merită știut este că actualizarea (sau eliminarea extensiei) închide breșa de acum înainte, dar nu poate anula citirea a ceea ce ar fi putut fi deja citit cât timp rula o versiune afectată.

Ca precauție rezonabilă - nu pentru că aș avea vreo dovadă că site-ul dumneavoastră a fost interogat - dacă site-ul stochează ceva sensibil dincolo de conținutul publicat (conturi de utilizatori, date ale clienților, secrete de integrare), merită să schimbați acreditările și cheile secrete stocate după ce remediați problema și să vă examinați jurnalele de acces pentru activitate de interogare neobișnuită, dacă le păstrați.

Vreau să fie clar: nu am examinat site-ul dumneavoastră pentru niciunul dintre aceste aspecte și nu știu dacă au fost citite date. Aceste îndrumări sunt aici pentru ca dumneavoastră să puteți decide singur.

Nu am webmaster / m-am blocat

Dacă nu dumneavoastră întrețineți site-ul, vă rog să transmiteți această pagină persoanei care o face (dezvoltatorul, agenția sau furnizorul dumneavoastră de găzduire). Va recunoaște rapid pașii de mai sus.

Dacă întrețineți singur site-ul și vă blocați, vă îndrum cu plăcere în direcția corectă, gratuit. Scrieți-mi folosind datele de contact de mai jos.

Contact

Evan Harris, cercetător în securitate

Iau legătura pe astfel de subiecte exclusiv pentru a ajuta operatorii să își securizeze site-urile. Dacă preferați să nu mai fiți contactat, spuneți-mi și voi respecta acest lucru.

Referințe

Anunțuri oficiale și urmărire

Producător (Joomlack)