HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

SP Page Builder: bezpečnostní zranitelnost, probíhají útoky

Kritická Aktivně zneužívánaCVE: Ve zdrojovém článku není uveden
Jednejte neprodleně
Aktualizujte SP Page Builder neprodleně na verzi 6.6.2 – zranitelnost zero-day je aktivně zneužívána.

Bezpečná verze: SP Page Builder 6.6.2 (mimořádná aktualizace) · via JoomShaper (account required)

Stručný přehled

Dotčené rozšíření
SP Page Builder – nástroj pro tvorbu stránek, komponenta com_sppagebuilder
Výrobce
Typ zranitelnosti
Nahrání souboru bez přihlášení (funkce asset.uploadCustomIcon neověřovala přihlášení ani typ souboru) → vzdálené spuštění kódu (RCE)
Dotčené verze
Celá řada 6.x včetně verze 6.6.1
Bezpečná verze
SP Page Builder 6.6.2 (mimořádná aktualizace)   Stáhnout
Závažnost
Kritická · aktivně zneužívána
CVE
Ve zdrojovém článku není uveden
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Stav k 16. červnu 2026

O co jde?

SP Page Builder od JoomShaperu patří k nejrozšířenějším nástrojům pro tvorbu stránek v systému Joomla. Funkce asset.uploadCustomIcon neověřovala ani přihlášení, ani typ souboru. Útočník tak mohl bez přihlášení nahrát na server škodlivý kód a spustit jej (Remote Code Execution).

Zranitelná je celá řada 6.x včetně verze 6.6.1. Chybu opravuje mimořádná aktualizace 6.6.2. Zranitelnost je hodnocena jako kritická chyba typu zero-day a už je aktivně zneužívána.

Typické stopy po útoku: skryté účty Super User (například s e-mailovými adresami končícími na @secure.local) a několik PHP backdoorů. Aktualizace zavře jen vstupní dveře – přístupy, které si útočník vytvořil, na webu zůstanou, dokud je cíleně neodstraníte. Samotné vypnutí rozšíření před útokem nechrání.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace systému Joomla.

  2. Zjistěte verzi

    Otevřete RozšířeníSprávaSpráva a seznam vyfiltrujte podle názvu „SP Page Builder“.

  3. Vyhodnoťte verzi

    Je-li nainstalována verze 6.6.1 nebo starší, je web zranitelný. Bezpečná je 6.6.2.

  4. Pátrejte po stopách útoku

    Hledejte účty Super User s adresou @secure.local a cizí soubory .php (mimo jiné v images/…/fonts/ a soubor users.php ve složce /media/).

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte SP Page Builder

    Označte položku v seznamu a aktualizujte ji na verzi 6.6.2.

  3. Ověřte verzi

    Zkontrolujte, že je nyní nainstalována verze 6.6.2.

Ruční instalace (alternativa)
Balíček si můžete také stáhnout ze stránek joomshaper.com a nainstalovat jej přes RozšířeníSprávaInstalace. Důležité: nenahrávejte zpět staré soubory.

Oficiální zdroj: via JoomShaper (account required). Ujistěte se, že máte alespoň SP Page Builder 6.6.2 (mimořádná aktualizace).

Byl už web napadený?

Zranitelnost je aktivně zneužívána – aktualizace sama nestačí
Útok po sobě zanechává skryté účty Super User a několik PHP backdoorů. Ty je nutné cíleně odstranit, změnit všechna hesla a zabezpečit složky pro nahrávání souborů – například souborem .htaccess, který v nich zakáže spouštění PHP. Samotné vypnutí rozšíření před útokem nechrání.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de