Якщо ви отримали від мене лист із посиланням на цю сторінку, то це тому, що ваш сайт, вочевидь, використовує вразливу версію Page Builder CK (com_pagebuilderck від Joomlack), розширення-конструктора сторінок для системи керування вмістом Joomla. Ця сторінка пояснює, чому це важливо і що робити.

Ідеться про CVE-2026-77994 - критичну (CVSS 9.3) вразливість типу SQL-ін’єкції. В уражених версіях значення, збережене у вмісті ваших сторінок, підставляється в запит до бази даних без запобіжника, який не дозволяє таким значенням змінювати зміст запиту. Це дає віддаленому зловмиснику - без входу й без облікового запису на вашому сайті - прочитати інформацію з бази даних вашого сайту.

Це інша проблема, ніж попередня вразливість Page Builder CK (CVE-2026-56290, вада завантаження файлів). Обидві стосуються одного розширення; ця ж - читання бази даних, а не захоплення сайту.

Які версії виправлено - а які ще не мають виправлення

Page Builder CK випускається окремими лінійками для кожної версії Joomla. На момент написання цього тексту виправлення цієї проблеми випущено лише для лінійки Joomla 5/6.

Якщо ваш сайт працює на… Стан виправлення Що робити
Joomla 5 або 6 Виправлено у 3.6.5 Оновіть Page Builder CK до 3.6.5 або новішої
Joomla 4 Немає виправленої збірки (остання - 3.4.11, досі уражена) Перейдіть на лінійку Joomla 5/6 (3.6.5) або видаліть розширення
Joomla 3 Немає виправленої збірки (остання - 3.1.2, досі уражена) Перейдіть на лінійку Joomla 5/6 (3.6.5) або видаліть розширення

Якщо у вас Joomla 5 або 6, це просте оновлення до 3.6.5 або новішої.

Якщо у вас Joomla 3 або 4, наразі немає виправленої збірки Page Builder CK для вашої лінійки Joomla - найновіші доступні версії на цих лінійках досі містять цю ваду. Оновлення «до останньої» на вашій лінійці її не усуне. Ваші реалістичні варіанти - перейти на лінійку випусків Joomla 5/6 (що означає оновлення самої Joomla) або видалити розширення Page Builder CK. Якщо ні те, ні інше зараз неможливе, розміщення сайту за міжмережевим екраном рівня застосунків вважайте тимчасовим заходом, а не виправленням.

Це вада розширення, а не ядра Joomla. Повністю оновлене ядро Joomla не захистить вас, якщо саме розширення Page Builder CK лишається ураженим.

Чи справжнє це повідомлення?

Так. Це добросовісне повідомлення в межах відповідального розкриття від незалежного дослідника безпеки. Я не прошу у вас грошей, паролів чи доступу до сайту і не намагався до нього проникнути, щось йому надіслати чи щось експлуатувати.

Я лише переглянув загальнодоступні файли, які ваш сайт віддає кожному відвідувачеві (так само, як публічною є ваша головна сторінка), і занотував номер версії, який розширення Page Builder CK публікує в цих файлах. Ця перевірка не торкається ні ваших даних, ні панелі адміністрування, ні будь-якої закритої частини сайту.

Якщо ви хочете перевірити, хто я, контактні дані наведено внизу цієї сторінки та на сторінці Про мене.

Чому це важливо

Page Builder CK - широко вживаний конструктор сторінок для Joomla з перетягуванням елементів. В уражених версіях вміст, який Page Builder CK зберігає для сторінки, згодом використовується для побудови запиту до бази даних під час показу сторінки, не будучи безпечно відокремленим від самого запиту. Зловмисник, здатний вплинути на цей збережений вміст - що в уражених версіях не потребує облікового запису, - може змусити запит повернути дані, яких він не мав би повертати, і прочитати інформацію з вашої бази даних. Залежно від того, що зберігає ваш сайт, це може включати записи користувачів, хеші паролів і секретні ключі.

Щоб чітко окреслити межі цієї проблеми: це читання бази даних. Само по собі це не віддалене виконання коду і не дає зловмиснику облікового запису адміністратора чи контролю над вашим сервером. Я кажу вам, що це таке і чим воно не є, бо точність важливіша за тривогу.

Якщо в моєму листі згадувалася ця проблема, то версія, про яку повідомляє ваш сайт, потрапляє в уражений діапазон. Я не перевіряв, чи вразливий саме ваш сайт і чи справді були прочитані якісь дані, - лише те, що він повідомляє уражену версію.

Як перевірити свою версію

Вірити мені на слово щодо вашої версії не треба.

З публічного маніфесту (без входу): відкрийте у браузері вашдомен.ua/administrator/components/com_pagebuilderck/pagebuilderck.xml. Рядок <version> - це версія, про яку повідомляє ваша інсталяція Page Builder CK, і саме цей публічний файл я й читав.

У панелі адміністрування (якщо у вас є доступ):

  1. Увійдіть до адміністратора Joomla (зазвичай вашдомен.ua/administrator).
  2. Перейдіть до Система, потім Керування, потім Розширення (або Розширення, потім Керування, залежно від вашої версії Joomla).
  3. Знайдіть Page Builder CK і занотуйте встановлену версію, а також зверніть увагу, яку версію Joomla ви використовуєте (показана на панелі керування адміністратора).

Порівняйте обидва значення з таблицею вище. Оскільки виправлення наразі існує лише для лінійки Joomla 5/6, самий номер версії не каже вам, чи доступне виправлення саме для вас, - це визначає ваша лінійка Joomla.

Як це виправити

Якщо у вас Joomla 5 або 6:

  1. Спершу зробіть резервну копію сайту (файли й база даних).
  2. У панелі адміністрування Joomla відкрийте Розширення, потім Керування, потім Оновлення, натисніть Знайти оновлення і встановіть оновлення Page Builder CK, якщо воно є в переліку (для лінійки Joomla 5/6 буде запропоновано 3.6.5 або новішу).
  3. Якщо там оновлення не з’являється, завантажте останній випуск від розробника, Joomlack, за адресою https://www.joomlack.fr/en/joomla-extensions/page-builder-ck і встановіть його через Розширення, потім Встановлення.
  4. Переконайтеся за кроками вище, що версія нова (3.6.5 або новіша).

Якщо у вас Joomla 3 або 4 (для вашої лінійки виправленої збірки не існує):

  • Надійне виправлення - перейти на версію Joomla, для якої є виправлений Page Builder CK, тобто оновитися до Joomla 5/6 і Page Builder CK 3.6.5, - це більший проєкт, який варто спланувати з вашим веброзробником.
  • Якщо зробити це найближчим часом ви не можете й активно розширення не потребуєте, видаліть Page Builder CK.
  • Лише як тимчасовий захід міжмережевий екран рівня застосунків може притлумити випадкові спроби, але він не заміняє видалення чи виправлення ураженого коду.

Заразом варто переконатися, що сама Joomla та інші ваші розширення актуальні.

Якщо у вас була уражена версія

Ця вада - читання бази даних, яке не лишає очевидного сліду, тож немає ані файлу, ані облікового запису, які варто було б шукати, як це було б після зламу. Що варто знати: оновлення (або видалення розширення) закриває пролом надалі, але не може «скасувати прочитання» того, що вже могло бути прочитане, поки працювала уражена версія.

Як розумний запобіжний захід - не тому, що я маю якісь докази запитів до вашого сайту, - якщо ваш сайт зберігає щось чутливе понад опублікований вміст (облікові записи користувачів, дані клієнтів, секрети інтеграцій), після усунення проблеми варто змінити збережені облікові дані та секретні ключі, а також переглянути журнали доступу на предмет незвичної активності запитів, якщо ви їх ведете.

Хочу пояснити прямо: я не обстежував ваш сайт на предмет усього цього і не знаю, чи були прочитані якісь дані. Ця настанова наведена тут, щоб ви могли вирішити самі.

У мене немає вебмайстра / я не даю ради

Якщо сайтом опікуєтеся не ви, перешліть, будь ласка, цю сторінку тому, хто ним опікується (вашому веброзробнику, агенції або хостинг-провайдеру). Кроки вище він упізнає одразу.

Якщо ви ведете сайт самі й застрягли, я радо підкажу напрямок безкоштовно. Напишіть за контактами нижче.

Контакти

Evan Harris, дослідник безпеки

Я звертаюся з такими питаннями винятково для того, щоб допомогти операторам захистити свої сайти. Якщо ви волієте більше не отримувати від мене листів, просто скажіть - я це врахую.

Джерела

Офіційні бюлетені та відстеження

Розробник (Joomlack)