CVE-2026-56290 - Joomlack Page Builder Improper Access Control Vulnerability

CVE-2026-56290是Joomla Page Builder CK插件(版本≤3.5.10)中的一个高危未授权任意文件上传漏洞,攻击者可通过CSRF令牌绕过访问控制,上传恶意PHP文件实现远程代码执行,危害严重。立即升级至3.6.0修复。

🔥 热门漏洞情报 · CISA-KEV · 2026-07-07

CVE-2026-56290 - Joomlack Page Builder Improper Access Control Vulnerability

Critical · CVSS 9.8 访问控制不当
CVE-2026-56290

📋 漏洞概述

Joomla Page Builder CK插件存在未授权任意文件上传漏洞,可致远程代码执行,影响版本≤3.5.10。

📋 基础信息

受影响版本Page Builder CK (com_pagebuilderck) <= 3.5.10
漏洞类型访问控制不当
CVSS9.8 · Critical
CVECVE-2026-56290

🔬 漏洞根因

组件中的fonts.save任务未对用户进行身份验证,仅依赖公开可读的CSRF令牌进行防护。该任务允许从远程URL获取资源并写入webroot下的media/com_pagebuilderck/gfonts/目录,且未对写入内容进行安全过滤,导致攻击者可上传任意PHP文件。

🎯 攻击场景

1. 攻击者通过Google Dork或扫描发现目标站点运行了Page Builder CK <=3.5.10。 2. 访问目标首页,提取HTML中嵌入的Joomla CSRF令牌。 3. 构造特制请求,调用fonts.save任务,并传入一个攻击者控制的远程回调URL,该URL返回包含恶意PHP代码的'font.css'。 4. 组件下载并写入该文件到webroot下的gfonts目录,文件后缀可能为.css或.php(推测攻击者可通过控制回调内容或利用解析差异实现PHP执行)。 5. 访问上传的恶意文件,触发远程代码执行,获取服务器控制权。

💥 漏洞影响

允许未经身份验证的远程攻击者在受影响服务器上执行任意PHP代码,完全控制web服务器,可能导致数据泄露、网站篡改、进一步内网渗透等严重安全事件。

🛡️ 修复建议

立即升级Page Builder CK至3.6.0或更高版本。作为临时缓解,可在Web服务器层面对'/media/com_pagebuilderck/gfonts/'目录禁用PHP执行权限,或通过防火墙规则限制对fonts.save任务的访问。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.4%) (高于 27.6% 的漏洞)
🚨 CISA KEV🚨 已被积极利用
🔧 公开 PoC2 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-10 08:12 | 来源: CISA-KEV

🤖 常见问题解答(FAQ)

❓ 如何检测是否被该漏洞利用?

检查web目录media/com_pagebuilderck/gfonts/下是否存在异常.php或.css文件,以及访问日志中是否有向fonts.save任务发送的包含外部URL的POST请求。

❓ CSRF token为何无法防御?

Joomla CSRF token在首页HTML源码中公开可见,任何未认证用户均可获取,因此无法作为有效的访问控制手段。

❓ 攻击者上传的文件能直接作为PHP执行吗?

推测可以。回调URL返回的内容被直接写入文件,攻击者可控制返回内容格式(如写入.php后缀或利用.htaccess解析),从而触发PHP执行。具体取决于服务器配置。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)