HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

SP Page Builder: bezpečnostní zranitelnost, probíhají útoky

Kritická Aktivně zneužívánaCVE: Ve zdrojovém článku není uveden
Jednejte neprodleně
Aktualizujte SP Page Builder neprodleně na verzi 6.8.0 – zranitelnost zero-day je aktivně zneužívána.

Bezpečná verze: SP Page Builder 6.8.0 – verze 6.6.2 už nestačí · via JoomShaper (account required)

Stručný přehled

Dotčené rozšíření
SP Page Builder – nástroj pro tvorbu stránek, komponenta com_sppagebuilder
Výrobce
Typ zranitelnosti
Nahrání souboru bez přihlášení (funkce asset.uploadCustomIcon neověřovala přihlášení ani typ souboru) → vzdálené spuštění kódu (RCE)
Dotčené verze
Všechny verze do 6.7.1 včetně (dvě zranitelnosti: nahrání souboru do 6.6.1, SQL injection do 6.7.1)
Bezpečná verze
SP Page Builder 6.8.0 – verze 6.6.2 už nestačí   Stáhnout
Závažnost
Kritická · aktivně zneužívána
CVE
Ve zdrojovém článku není uveden
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Stav k 16. červnu 2026

O co jde?

SP Page Builder od JoomShaperu patří k nejrozšířenějším nástrojům pro tvorbu stránek v systému Joomla. Funkce asset.uploadCustomIcon neověřovala ani přihlášení, ani typ souboru. Útočník tak mohl bez přihlášení nahrát na server škodlivý kód a spustit jej (Remote Code Execution).

Zranitelná je celá řada 6.x včetně verze 6.7.1. Vedle nahrávání souborů přibyla druhá, odlišná zranitelnost: SQL injection bez přihlášení přes koncový bod „načíst další“ (CVE-2026-65876), která umožňovala číst databázi. Dřívější mimořádná aktualizace 6.6.2 opravila pouze nahrávání souborů; bezpečná je až 6.8.0. Zranitelnost je hodnocena jako kritická chyba typu zero-day a už je aktivně zneužívána.

Typické stopy po útoku: skryté účty Super User (například s e-mailovými adresami končícími na @secure.local) a několik PHP backdoorů. Aktualizace zavře jen vstupní dveře – přístupy, které si útočník vytvořil, na webu zůstanou, dokud je cíleně neodstraníte. Samotné vypnutí rozšíření před útokem nechrání.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace systému Joomla.

  2. Zjistěte verzi

    Otevřete RozšířeníSprávaSpráva a seznam vyfiltrujte podle názvu „SP Page Builder“.

  3. Vyhodnoťte verzi

    Je-li nainstalována verze 6.7.1 nebo starší, je web zranitelný. Bezpečná je až 6.8.0.

  4. Pátrejte po stopách útoku

    Hledejte účty Super User s adresou @secure.local a cizí soubory .php (mimo jiné v images/…/fonts/ a soubor users.php ve složce /media/).

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte SP Page Builder

    Označte položku v seznamu a aktualizujte ji na verzi 6.8.0 nebo novější.

  3. Ověřte verzi

    Zkontrolujte, že je nyní nainstalována alespoň verze 6.8.0.

Ruční instalace (alternativa)
Balíček si můžete také stáhnout ze stránek joomshaper.com a nainstalovat jej přes RozšířeníSprávaInstalace. Důležité: nenahrávejte zpět staré soubory.

Oficiální zdroj: via JoomShaper (account required). Ujistěte se, že máte alespoň SP Page Builder 6.8.0 – verze 6.6.2 už nestačí.

Byl už web napadený?

Zranitelnost je aktivně zneužívána – aktualizace sama nestačí
Útok po sobě zanechává skryté účty Super User a několik PHP backdoorů. Ty je nutné cíleně odstranit, změnit všechna hesla a zabezpečit složky pro nahrávání souborů – například souborem .htaccess, který v nich zakáže spouštění PHP. Samotné vypnutí rozšíření před útokem nechrání.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
Helix UltimateKritická
JoomShaperZjistit více
Astroid FrameworkKritickáaktivně zneužívána
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de