HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

SP Page Builder: vulnerabilitat RCE zero-day, ja explotada

Crítica Explotada activamentCVE: No s'esmenta a l'article d'origen
Actua ara
Actualitza SP Page Builder immediatament a la 6.6.2: el zero-day s'està explotant activament.

Versió segura: SP Page Builder 6.6.2 (actualització d'emergència) · via JoomShaper (account required)

D'un cop d'ull

Extensió afectada
SP Page Builder – constructor de pàgines, component com_sppagebuilder
Desenvolupador
Tipus de vulnerabilitat
Pujada de fitxers sense autenticació (la funció asset.uploadCustomIcon no comprovava ni l'inici de sessió ni el tipus de fitxer) → execució remota de codi (RCE)
Versions afectades
Tota la sèrie 6.x fins a la 6.6.1 inclosa
Versió segura
SP Page Builder 6.6.2 (actualització d'emergència)   Baixa
Gravetat
Crítica · explotada activament
CVE
No s'esmenta a l'article d'origen
Compatibilitat amb Joomla
Joomla 4 / 5 / 6
Actualitzat / publicat
Actualitzat: 16 de juny de 2026

De què es tracta?

SP Page Builder, de JoomShaper, és un dels constructors de pàgines més estesos de Joomla. La funció asset.uploadCustomIcon no comprovava ni l'inici de sessió ni el tipus de fitxer. Això permetia pujar i executar codi maliciós sense haver iniciat sessió (Remote Code Execution).

Està afectada tota la sèrie 6.x fins a la 6.6.1 inclosa. L'actualització d'emergència 6.6.2 tanca la vulnerabilitat. Es considera un zero-day crític i ja s'està explotant activament.

Rastres típics d'un atac: comptes de Superusuari ocults (per exemple, amb adreces de correu acabades en @secure.local) i diverses portes del darrere en PHP. L'actualització només tanca la porta d'entrada: els accessos que ja hi ha continuen oberts fins que els eliminis. No n'hi ha prou de desactivar l'extensió.

M'afecta a mi? – Com comprovar-ho

  1. Obre el backend

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova la versió

    Obre ExtensionsGestionaGestiona i filtra per «SP Page Builder».

  3. Valora la versió

    Si la versió és la 6.6.1 o anterior, el teu lloc web és vulnerable. La versió segura és la 6.6.2.

  4. Busca rastres d'intrusió

    Cerca comptes de Superusuari amb l'adreça @secure.local i fitxers .php desconeguts (entre altres, a images/…/fonts/ i users.php dins de /media/).

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el centre d'actualitzacions

    Ves a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza SP Page Builder

    Selecciona l'entrada i actualitza-la a la 6.6.2.

  3. Verifica la versió

    Comprova que ara tens instal·lada la 6.6.2.

Instal·lació manual (alternativa)
Com a alternativa, baixa el paquet de joomshaper.com i instal·la'l des d'ExtensionsGestionaInstal·la. Important: no restauris fitxers antics.

Descàrrega oficial: via JoomShaper (account required). Assegura't de tenir com a mínim SP Page Builder 6.6.2 (actualització d'emergència).

Ja han atacat el teu lloc web?

En explotació activa: no n'hi ha prou d'actualitzar
La vulnerabilitat deixa comptes de Superusuari ocults i diverses portes del darrere en PHP. Elimina'ls un per un, canvia totes les contrasenyes i protegeix les carpetes de pujada (per exemple, amb un .htaccess que hi impedeixi l'execució de PHP). No n'hi ha prou de desactivar l'extensió.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de