SP Page Builder: bezpečnostní zranitelnost, probíhají útoky
Bezpečná verze: SP Page Builder 6.6.2 (mimořádná aktualizace) · via JoomShaper (account required)
Stručný přehled
com_sppagebuilderasset.uploadCustomIcon neověřovala přihlášení ani typ souboru) → vzdálené spuštění kódu (RCE)O co jde?
SP Page Builder od JoomShaperu patří k nejrozšířenějším nástrojům pro tvorbu stránek v systému Joomla. Funkce asset.uploadCustomIcon neověřovala ani přihlášení, ani typ souboru. Útočník tak mohl bez přihlášení nahrát na server škodlivý kód a spustit jej (Remote Code Execution).
Zranitelná je celá řada 6.x včetně verze 6.6.1. Chybu opravuje mimořádná aktualizace 6.6.2. Zranitelnost je hodnocena jako kritická chyba typu zero-day a už je aktivně zneužívána.
Typické stopy po útoku: skryté účty Super User (například s e-mailovými adresami končícími na @secure.local) a několik PHP backdoorů. Aktualizace zavře jen vstupní dveře – přístupy, které si útočník vytvořil, na webu zůstanou, dokud je cíleně neodstraníte. Samotné vypnutí rozšíření před útokem nechrání.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace systému Joomla.
- Zjistěte verzi
Otevřete Rozšíření›Správa›Správa a seznam vyfiltrujte podle názvu „SP Page Builder“.
- Vyhodnoťte verzi
Je-li nainstalována verze 6.6.1 nebo starší, je web zranitelný. Bezpečná je 6.6.2.
- Pátrejte po stopách útoku
Hledejte účty Super User s adresou
@secure.locala cizí soubory.php(mimo jiné vimages/…/fonts/a souborusers.phpve složce/media/).
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte SP Page Builder
Označte položku v seznamu a aktualizujte ji na verzi 6.6.2.
- Ověřte verzi
Zkontrolujte, že je nyní nainstalována verze 6.6.2.
Oficiální zdroj: via JoomShaper (account required). Ujistěte se, že máte alespoň SP Page Builder 6.6.2 (mimořádná aktualizace).
Byl už web napadený?
.htaccess, který v nich zakáže spouštění PHP. Samotné vypnutí rozšíření před útokem nechrání.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Podrobná analýza – Website-Bereinigung.deStopy po útoku, zabezpečení, vyčištění
- JoomShaper (výrobce)Zdroj mimořádné aktualizace 6.6.2
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de