CVE-2026-56290 - Joomlack Page Builder Improper Access Control Vulnerability
CVE-2026-56290是Joomla Page Builder CK插件(版本≤3.5.10)中的一个高危未授权任意文件上传漏洞,攻击者可通过CSRF令牌绕过访问控制,上传恶意PHP文件实现远程代码执行,危害严重。立即升级至3.6.0修复。
CVE-2026-56290 - Joomlack Page Builder Improper Access Control Vulnerability
📋 漏洞概述
Joomla Page Builder CK插件存在未授权任意文件上传漏洞,可致远程代码执行,影响版本≤3.5.10。
📋 基础信息
| 受影响版本 | Page Builder CK (com_pagebuilderck) <= 3.5.10 |
| 漏洞类型 | 访问控制不当 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-56290 |
🔬 漏洞根因
组件中的fonts.save任务未对用户进行身份验证,仅依赖公开可读的CSRF令牌进行防护。该任务允许从远程URL获取资源并写入webroot下的media/com_pagebuilderck/gfonts/目录,且未对写入内容进行安全过滤,导致攻击者可上传任意PHP文件。
🎯 攻击场景
1. 攻击者通过Google Dork或扫描发现目标站点运行了Page Builder CK <=3.5.10。 2. 访问目标首页,提取HTML中嵌入的Joomla CSRF令牌。 3. 构造特制请求,调用fonts.save任务,并传入一个攻击者控制的远程回调URL,该URL返回包含恶意PHP代码的'font.css'。 4. 组件下载并写入该文件到webroot下的gfonts目录,文件后缀可能为.css或.php(推测攻击者可通过控制回调内容或利用解析差异实现PHP执行)。 5. 访问上传的恶意文件,触发远程代码执行,获取服务器控制权。
💥 漏洞影响
允许未经身份验证的远程攻击者在受影响服务器上执行任意PHP代码,完全控制web服务器,可能导致数据泄露、网站篡改、进一步内网渗透等严重安全事件。
🛡️ 修复建议
立即升级Page Builder CK至3.6.0或更高版本。作为临时缓解,可在Web服务器层面对'/media/com_pagebuilderck/gfonts/'目录禁用PHP执行权限,或通过防火墙规则限制对fonts.save任务的访问。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-56290
- https://www.joomlack.fr/en/joomla-extensions/page-builder-ck
- 原始来源(CISA-KEV)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.4%) (高于 27.6% 的漏洞) |
| 🚨 CISA KEV | 🚨 已被积极利用 |
| 🔧 公开 PoC | 2 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-10 08:12 | 来源: CISA-KEV
🤖 常见问题解答(FAQ)
❓ 如何检测是否被该漏洞利用?
检查web目录media/com_pagebuilderck/gfonts/下是否存在异常.php或.css文件,以及访问日志中是否有向fonts.save任务发送的包含外部URL的POST请求。
❓ CSRF token为何无法防御?
Joomla CSRF token在首页HTML源码中公开可见,任何未认证用户均可获取,因此无法作为有效的访问控制手段。
❓ 攻击者上传的文件能直接作为PHP执行吗?
推测可以。回调URL返回的内容被直接写入文件,攻击者可控制返回内容格式(如写入.php后缀或利用.htaccess解析),从而触发PHP执行。具体取决于服务器配置。