SP Page Builder: vulnerabilitat RCE zero-day, ja explotada
Versió segura: SP Page Builder 6.8.0 - la 6.6.2 ja no és suficient · via JoomShaper (account required)
D'un cop d'ull
com_sppagebuilderasset.uploadCustomIcon no comprovava ni l'inici de sessió ni el tipus de fitxer) → execució remota de codi (RCE)De què es tracta?
SP Page Builder, de JoomShaper, és un dels constructors de pàgines més estesos de Joomla. La funció asset.uploadCustomIcon no comprovava ni l'inici de sessió ni el tipus de fitxer. Això permetia pujar i executar codi maliciós sense haver iniciat sessió (Remote Code Execution).
Està afectada tota la sèrie 6.x fins a la 6.7.1 inclosa. A la pujada de fitxers s'hi ha sumat una segona vulnerabilitat, diferent de la primera: una injecció SQL sense autenticació a través de l'endpoint de «carrega'n més» (CVE-2026-65876), que permetia llegir la base de dades. L'actualització d'emergència anterior, la 6.6.2, només tancava la pujada; només la 6.8.0 és segura. Es considera un zero-day crític i ja s'està explotant activament.
Rastres típics d'un atac: comptes de Superusuari ocults (per exemple, amb adreces de correu acabades en @secure.local) i diverses portes del darrere en PHP. L'actualització només tanca la porta d'entrada: els accessos que ja hi ha continuen oberts fins que els eliminis. No n'hi ha prou de desactivar l'extensió.
M'afecta a mi? – Com comprovar-ho
- Obre el backend
Inicia la sessió a l'administrador de Joomla.
- Comprova la versió
Obre Extensions›Gestiona›Gestiona i filtra per «SP Page Builder».
- Valora la versió
Si la versió és la 6.7.1 o anterior, el teu lloc web és vulnerable. Només la 6.8.0 és segura.
- Busca rastres d'intrusió
Cerca comptes de Superusuari amb l'adreça
@secure.locali fitxers.phpdesconeguts (entre altres, aimages/…/fonts/iusers.phpdins de/media/).
Com solucionar la vulnerabilitat
- Obre el centre d'actualitzacions
Ves a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza SP Page Builder
Selecciona l'entrada i actualitza-la a la 6.8.0 o posterior.
- Verifica la versió
Comprova que ara tens instal·lada com a mínim la 6.8.0.
Descàrrega oficial: via JoomShaper (account required). Assegura't de tenir com a mínim SP Page Builder 6.8.0 - la 6.6.2 ja no és suficient.
Ja han atacat el teu lloc web?
.htaccess que hi impedeixi l'execució de PHP). No n'hi ha prou de desactivar l'extensió.Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Fonts & més informació
- Anàlisi detallada – Website-Bereinigung.deRastres de l'atac, protecció i neteja
- JoomShaper (desenvolupador)Descàrrega de la versió segura 6.8.0
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Vulnerabilitats similars
Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.
Col·laboradors d'aquest lloc web
htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.
fc-hosting.deEspecialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.
website-bereinigung.deDona suport a aquest projecte
Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.
Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.
Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.
bauschildundservice.deSuport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.
defendersoft.czPortal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.
onlineweg.deAgència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.
criadero.deProveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.
jahnedv.deConsultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.
isari-consult.de