HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

SP Page Builder: vulnerabilitat RCE zero-day, ja explotada

Crítica Explotada activamentCVE: No s'esmenta a l'article d'origen
Actua ara
Actualitza SP Page Builder immediatament a la 6.8.0: el zero-day s'està explotant activament.

Versió segura: SP Page Builder 6.8.0 - la 6.6.2 ja no és suficient · via JoomShaper (account required)

D'un cop d'ull

Extensió afectada
SP Page Builder – constructor de pàgines, component com_sppagebuilder
Desenvolupador
Tipus de vulnerabilitat
Pujada de fitxers sense autenticació (la funció asset.uploadCustomIcon no comprovava ni l'inici de sessió ni el tipus de fitxer) → execució remota de codi (RCE)
Versions afectades
Totes les versions fins a la 6.7.1 inclosa (dues vulnerabilitats: pujada de fitxers fins a la 6.6.1 i injecció SQL fins a la 6.7.1)
Versió segura
SP Page Builder 6.8.0 - la 6.6.2 ja no és suficient   Baixa
Gravetat
Crítica · explotada activament
CVE
No s'esmenta a l'article d'origen
Compatibilitat amb Joomla
Joomla 4 / 5 / 6
Actualitzat / publicat
Actualitzat: 16 de juny de 2026

De què es tracta?

SP Page Builder, de JoomShaper, és un dels constructors de pàgines més estesos de Joomla. La funció asset.uploadCustomIcon no comprovava ni l'inici de sessió ni el tipus de fitxer. Això permetia pujar i executar codi maliciós sense haver iniciat sessió (Remote Code Execution).

Està afectada tota la sèrie 6.x fins a la 6.7.1 inclosa. A la pujada de fitxers s'hi ha sumat una segona vulnerabilitat, diferent de la primera: una injecció SQL sense autenticació a través de l'endpoint de «carrega'n més» (CVE-2026-65876), que permetia llegir la base de dades. L'actualització d'emergència anterior, la 6.6.2, només tancava la pujada; només la 6.8.0 és segura. Es considera un zero-day crític i ja s'està explotant activament.

Rastres típics d'un atac: comptes de Superusuari ocults (per exemple, amb adreces de correu acabades en @secure.local) i diverses portes del darrere en PHP. L'actualització només tanca la porta d'entrada: els accessos que ja hi ha continuen oberts fins que els eliminis. No n'hi ha prou de desactivar l'extensió.

M'afecta a mi? – Com comprovar-ho

  1. Obre el backend

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova la versió

    Obre ExtensionsGestionaGestiona i filtra per «SP Page Builder».

  3. Valora la versió

    Si la versió és la 6.7.1 o anterior, el teu lloc web és vulnerable. Només la 6.8.0 és segura.

  4. Busca rastres d'intrusió

    Cerca comptes de Superusuari amb l'adreça @secure.local i fitxers .php desconeguts (entre altres, a images/…/fonts/ i users.php dins de /media/).

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el centre d'actualitzacions

    Ves a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza SP Page Builder

    Selecciona l'entrada i actualitza-la a la 6.8.0 o posterior.

  3. Verifica la versió

    Comprova que ara tens instal·lada com a mínim la 6.8.0.

Instal·lació manual (alternativa)
Com a alternativa, baixa el paquet de joomshaper.com i instal·la'l des d'ExtensionsGestionaInstal·la. Important: no restauris fitxers antics.

Descàrrega oficial: via JoomShaper (account required). Assegura't de tenir com a mínim SP Page Builder 6.8.0 - la 6.6.2 ja no és suficient.

Ja han atacat el teu lloc web?

En explotació activa: no n'hi ha prou d'actualitzar
La vulnerabilitat deixa comptes de Superusuari ocults i diverses portes del darrere en PHP. Elimina'ls un per un, canvia totes les contrasenyes i protegeix les carpetes de pujada (per exemple, amb un .htaccess que hi impedeixi l'execució de PHP). No n'hi ha prou de desactivar l'extensió.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

Helix3 FrameworkCríticaexplotada activament
Helix UltimateCrítica
Astroid FrameworkCríticaexplotada activament
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de