SP Page Builder: vulnerabilitat RCE zero-day, ja explotada
Versió segura: SP Page Builder 6.6.2 (actualització d'emergència) · via JoomShaper (account required)
D'un cop d'ull
com_sppagebuilderasset.uploadCustomIcon no comprovava ni l'inici de sessió ni el tipus de fitxer) → execució remota de codi (RCE)De què es tracta?
SP Page Builder, de JoomShaper, és un dels constructors de pàgines més estesos de Joomla. La funció asset.uploadCustomIcon no comprovava ni l'inici de sessió ni el tipus de fitxer. Això permetia pujar i executar codi maliciós sense haver iniciat sessió (Remote Code Execution).
Està afectada tota la sèrie 6.x fins a la 6.6.1 inclosa. L'actualització d'emergència 6.6.2 tanca la vulnerabilitat. Es considera un zero-day crític i ja s'està explotant activament.
Rastres típics d'un atac: comptes de Superusuari ocults (per exemple, amb adreces de correu acabades en @secure.local) i diverses portes del darrere en PHP. L'actualització només tanca la porta d'entrada: els accessos que ja hi ha continuen oberts fins que els eliminis. No n'hi ha prou de desactivar l'extensió.
M'afecta a mi? – Com comprovar-ho
- Obre el backend
Inicia la sessió a l'administrador de Joomla.
- Comprova la versió
Obre Extensions›Gestiona›Gestiona i filtra per «SP Page Builder».
- Valora la versió
Si la versió és la 6.6.1 o anterior, el teu lloc web és vulnerable. La versió segura és la 6.6.2.
- Busca rastres d'intrusió
Cerca comptes de Superusuari amb l'adreça
@secure.locali fitxers.phpdesconeguts (entre altres, aimages/…/fonts/iusers.phpdins de/media/).
Com solucionar la vulnerabilitat
- Obre el centre d'actualitzacions
Ves a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza SP Page Builder
Selecciona l'entrada i actualitza-la a la 6.6.2.
- Verifica la versió
Comprova que ara tens instal·lada la 6.6.2.
Descàrrega oficial: via JoomShaper (account required). Assegura't de tenir com a mínim SP Page Builder 6.6.2 (actualització d'emergència).
Ja han atacat el teu lloc web?
.htaccess que hi impedeixi l'execució de PHP). No n'hi ha prou de desactivar l'extensió.Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Fonts & més informació
- Anàlisi detallada – Website-Bereinigung.deRastres de l'atac, protecció i neteja
- JoomShaper (desenvolupador)Descàrrega de l'actualització d'emergència 6.6.2
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de