Rozszerzenie Page Builder CK dla Joomla w wersjach poniżej 3.6.0 umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku wykonywalnego na serwer, co prowadzi do pełnego przejęcia kontroli nad systemem (RCE). Podatność jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Joomla Extension - joomlack.fr - Unauthenticated file upload in Page Builder CK extension < 3.6.0 - The Joomla extension Page Builder CK is vulnerable to an unauthenticated arbitrary file upload that allows uploading executable files and leads to full RCE.
Błąd wynika z braku jakiejkolwiek weryfikacji tożsamości użytkownika oraz braku walidacji typu przesyłanego pliku (CWE-434 — Unrestricted Upload of File with Dangerous Type). Atakujący bez żadnego uwierzytelnienia może wysłać żądanie HTTP zawierające złośliwy plik wykonywalny (np. webshell PHP) bezpośrednio do podatnego endpointu rozszerzenia. Po przesłaniu plik trafia na serwer i może zostać następnie uruchomiony przez atakującego, skutkując wykonaniem dowolnego kodu w kontekście procesu serwera WWW.
Atakujący uzyskuje pełną zdalną kontrolę nad serwerem (RCE), co pozwala na odczyt i modyfikację danych, instalację backdoorów, lateral movement w sieci wewnętrznej oraz całkowite przejęcie środowiska hostingowego.
Należy natychmiast zaktualizować rozszerzenie Page Builder CK do wersji 3.6.0 lub nowszej, dostępnej u producenta (joomlack.fr). Do czasu wdrożenia patcha zaleca się tymczasowe wyłączenie rozszerzenia oraz sprawdzenie serwera pod kątem obecności nieautoryzowanych plików przesłanych przez atakujących.
Rozszerzenie Page Builder CK (joomlack.fr) dla platformy Joomla w wersjach poniżej 3.6.0
Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie jej w atakach. Wektor CVSS 4.0 wynosi 10.0 (maksymalny). Szczegółowy opis techniczny dostępny jest pod adresem mysites.guru/blog/pagebuilderck-unauthenticated-file-upload-rce/.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:RedJoomlack Page Builder Ck
APPJoomlack< 3.6.0
CISA KEV — szczegółyi
- Dostawcai
- Joomlack
- Produkti
- Page Builder
- Data dodania do KEVi
- 7 lipca 2026
- Termin remediation (USA)i
- 10 lipca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (zobacz URL w Notes) oraz "Forensics Triage Requirements" CISA (zobacz URL w Notes). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług cloud lub przerwij korzystanie z produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu na internet oraz zapewnienie zgodności z wytycznymi BOD 26-04 dotyczącymi łatania.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Joomlack Page Builder zawiera lukę w kontroli dostępu, która umożliwia zdalne wykonanie kodu poprzez niezautentykowany upload dowolnego pliku.
▸ Pokaż oryginał (EN)
Joomlack Page Builder contains an improper access control vulnerability that could allow for remote code execution via unauthenticated arbitrary file upload.