Page Builder CK הוא תוסף לבניית עמודים בגרירה ושחרור עבור מערכת ניהול התוכן ג'ומלה. התגלתה בו חולשה קריטית שמאפשרת לתוקף לא מזוהה, בלי שם משתמש וסיסמה, להעלות קובץ הרצה לשרת ולהשתלט על האתר במלואו.

מה החולשה?

החולשה מאפשרת העלאת קבצים שרירותית ללא הזדהות. התוסף מקבל קובץ מהתוקף בלי לוודא שמדובר בסוג קובץ לגיטימי, כך שהתוקף יכול להעלות קובץ הרצה, בדרך כלל קוד PHP, ולגרום לשרת להפעיל אותו.

התוצאה היא הרצת קוד מרחוק בשליטה מלאה על האתר. מכיוון שהמתקפה אינה דורשת חשבון או הרשאות כלשהן, כל אתר שמריץ גרסה פגיעה חשוף לכל גורם באינטרנט. החומרה דורגה 10 מתוך 10, הציון המקסימלי בסולם CVSS.

מי מושפע?

החולשה נוגעת לגרסאות Page Builder CK שלפני 3.6.0. אתרי ג'ומלה רבים בישראל משתמשים בתוספים לבניית עמודים כדי לעצב את מראה האתר בלי לכתוב קוד, וכל אתר כזה עם גרסה ישנה של התוסף נמצא בסיכון להשתלטות.

האם מנוצלת בפועל?

כן. ב-7 ביולי 2026 צירפה CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים מנצלים אותן בפועל, שמנהלת סוכנות הסייבר האמריקאית.

מה עושים?

עדכנו את Page Builder CK לגרסה 3.6.0 ומעלה, שבה החולשה תוקנה. בפאנל הניהול של ג'ומלה, באזור ניהול התוספים, אתרו את Page Builder CK ובדקו את מספר הגרסה שלו. אם האתר שלכם נבנה בעזרת התוסף אך אינכם עורכים אותו יותר, ודאו בכל זאת שהוא מעודכן, מכיוון שהחולשה מסוכנת גם כשאינכם משתמשים בו באופן פעיל.