HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

SP Page Builder: κρίσιμη ευπάθεια zero-day υπό εκμετάλλευση

Κρίσιμη Υπό ενεργή εκμετάλλευσηCVE: Δεν αναφέρεται στο άρθρο-πηγή
Δράστε άμεσα
Ενημερώστε αμέσως το SP Page Builder στην 6.6.2 – η ευπάθεια zero-day αξιοποιείται ενεργά.

Ασφαλής έκδοση: SP Page Builder 6.6.2 (ενημέρωση έκτακτης ανάγκης) · via JoomShaper (account required)

Με μια ματιά

Επηρεαζόμενη επέκταση
SP Page Builder – εργαλείο δόμησης σελίδων, στοιχείο com_sppagebuilder
Κατασκευαστής
Τύπος ευπάθειας
Μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας (η συνάρτηση asset.uploadCustomIcon δεν έλεγχε ούτε τη σύνδεση ούτε τον τύπο του αρχείου) → απομακρυσμένη εκτέλεση κώδικα (RCE)
Επηρεαζόμενες εκδόσεις
Ολόκληρη η σειρά 6.x έως και την 6.6.1
Ασφαλής έκδοση
SP Page Builder 6.6.2 (ενημέρωση έκτακτης ανάγκης)   Λήψη
Σοβαρότητα
Κρίσιμη · υπό ενεργή εκμετάλλευση
CVE
Δεν αναφέρεται στο άρθρο-πηγή
Συμβατότητα με Joomla
Joomla 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Τελευταία επικαιροποίηση: 16 Ιουνίου 2026

Περί τίνος πρόκειται;

Το SP Page Builder της JoomShaper είναι ένα από τα πιο διαδεδομένα εργαλεία δόμησης σελίδων για το Joomla. Η συνάρτηση asset.uploadCustomIcon δεν έλεγχε ούτε τη σύνδεση του χρήστη ούτε τον τύπο του αρχείου. Έτσι ήταν δυνατή η μεταφόρτωση και η εκτέλεση κακόβουλου κώδικα χωρίς σύνδεση (Remote Code Execution).

Επηρεάζεται ολόκληρη η σειρά 6.x έως και η έκδοση 6.6.1. Η ενημέρωση έκτακτης ανάγκης 6.6.2 κλείνει το κενό ασφαλείας. Η ευπάθεια χαρακτηρίζεται κρίσιμη zero-day και αξιοποιείται ήδη ενεργά.

Τυπικά ίχνη μιας επίθεσης: κρυφοί λογαριασμοί Υπερχρήστη (π.χ. με διευθύνσεις e-mail που καταλήγουν σε @secure.local) καθώς και πολλαπλά PHP backdoors. Η ενημέρωση κλείνει μόνο την εξώπορτα – όσες προσβάσεις έχουν ήδη δημιουργηθεί παραμένουν μέχρι να αφαιρεθούν. Η απλή απενεργοποίηση της επέκτασης δεν προσφέρει προστασία.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Ανοίξτε τη διαχείριση

    Συνδεθείτε στην περιοχή διαχείρισης του Joomla.

  2. Ελέγξτε την έκδοση

    Ανοίξτε ΕπεκτάσειςΔιαχείρισηΔιαχείριση και φιλτράρετε με τον όρο «SP Page Builder».

  3. Αξιολογήστε την έκδοση

    Αν η έκδοση είναι 6.6.1 ή παλαιότερη, ο ιστότοπος είναι ευάλωτος. Ασφαλής είναι η 6.6.2.

  4. Αναζητήστε ίχνη παραβίασης

    Ελέγξτε αν υπάρχουν Υπερχρήστες με διεύθυνση @secure.local, καθώς και άγνωστα αρχεία .php (μεταξύ άλλων στο images/…/fonts/ και το αρχείο users.php στο /media/).

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Ανοίξτε το κέντρο ενημερώσεων

    Μεταβείτε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για Ενημερώσεις.

  2. Ενημερώστε το SP Page Builder

    Επιλέξτε την καταχώριση και ενημερώστε στην 6.6.2.

  3. Επαληθεύστε την έκδοση

    Βεβαιωθείτε ότι είναι πλέον εγκατεστημένη η 6.6.2.

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Εναλλακτικά, κατεβάστε το πακέτο από το joomshaper.com και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση. Σημαντικό: μην επαναφέρετε παλιά αρχεία.

Επίσημη πηγή λήψης: via JoomShaper (account required). Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση SP Page Builder 6.6.2 (ενημέρωση έκτακτης ανάγκης).

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Αξιοποιείται ενεργά – η ενημέρωση από μόνη της δεν αρκεί
Η ευπάθεια αφήνει πίσω της κρυφούς λογαριασμούς Υπερχρήστη και πολλαπλά PHP backdoors. Αφαιρέστε τα στοχευμένα, αλλάξτε όλους τους κωδικούς πρόσβασης και θωρακίστε τους φακέλους μεταφόρτωσης (π.χ. με ένα .htaccess που εμποδίζει εκεί την εκτέλεση PHP). Η απλή απενεργοποίηση της επέκτασης δεν προσφέρει προστασία.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de