SP Page Builder: bezpečnostní zranitelnost, probíhají útoky
Bezpečná verze: SP Page Builder 6.8.0 – verze 6.6.2 už nestačí · via JoomShaper (account required)
Stručný přehled
com_sppagebuilderasset.uploadCustomIcon neověřovala přihlášení ani typ souboru) → vzdálené spuštění kódu (RCE)O co jde?
SP Page Builder od JoomShaperu patří k nejrozšířenějším nástrojům pro tvorbu stránek v systému Joomla. Funkce asset.uploadCustomIcon neověřovala ani přihlášení, ani typ souboru. Útočník tak mohl bez přihlášení nahrát na server škodlivý kód a spustit jej (Remote Code Execution).
Zranitelná je celá řada 6.x včetně verze 6.7.1. Vedle nahrávání souborů přibyla druhá, odlišná zranitelnost: SQL injection bez přihlášení přes koncový bod „načíst další“ (CVE-2026-65876), která umožňovala číst databázi. Dřívější mimořádná aktualizace 6.6.2 opravila pouze nahrávání souborů; bezpečná je až 6.8.0. Zranitelnost je hodnocena jako kritická chyba typu zero-day a už je aktivně zneužívána.
Typické stopy po útoku: skryté účty Super User (například s e-mailovými adresami končícími na @secure.local) a několik PHP backdoorů. Aktualizace zavře jen vstupní dveře – přístupy, které si útočník vytvořil, na webu zůstanou, dokud je cíleně neodstraníte. Samotné vypnutí rozšíření před útokem nechrání.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace systému Joomla.
- Zjistěte verzi
Otevřete Rozšíření›Správa›Správa a seznam vyfiltrujte podle názvu „SP Page Builder“.
- Vyhodnoťte verzi
Je-li nainstalována verze 6.7.1 nebo starší, je web zranitelný. Bezpečná je až 6.8.0.
- Pátrejte po stopách útoku
Hledejte účty Super User s adresou
@secure.locala cizí soubory.php(mimo jiné vimages/…/fonts/a souborusers.phpve složce/media/).
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte SP Page Builder
Označte položku v seznamu a aktualizujte ji na verzi 6.8.0 nebo novější.
- Ověřte verzi
Zkontrolujte, že je nyní nainstalována alespoň verze 6.8.0.
Oficiální zdroj: via JoomShaper (account required). Ujistěte se, že máte alespoň SP Page Builder 6.8.0 – verze 6.6.2 už nestačí.
Byl už web napadený?
.htaccess, který v nich zakáže spouštění PHP. Samotné vypnutí rozšíření před útokem nechrání.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Podrobná analýza – Website-Bereinigung.deStopy po útoku, zabezpečení, vyčištění
- JoomShaper (výrobce)Zdroj bezpečné verze 6.8.0
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Podobné zranitelnosti
Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.
Podporovatelé tohoto webu
htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.
fc-hosting.deSpecializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.
website-bereinigung.dePodpořte tento projekt
Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.
Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.
Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.
bauschildundservice.deProfesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.
defendersoft.czCestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.
onlineweg.deKreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.
criadero.dePoskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.
jahnedv.dePoradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.
isari-consult.de