HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

SP Page Builder: κρίσιμη ευπάθεια zero-day υπό εκμετάλλευση

Κρίσιμη Υπό ενεργή εκμετάλλευσηCVE: Δεν αναφέρεται στο άρθρο-πηγή
Δράστε άμεσα
Ενημερώστε αμέσως το SP Page Builder στην 6.8.0 – η ευπάθεια zero-day αξιοποιείται ενεργά.

Ασφαλής έκδοση: SP Page Builder 6.8.0 – η 6.6.2 δεν αρκεί πλέον · via JoomShaper (account required)

Με μια ματιά

Επηρεαζόμενη επέκταση
SP Page Builder – εργαλείο δόμησης σελίδων, στοιχείο com_sppagebuilder
Κατασκευαστής
Τύπος ευπάθειας
Μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας (η συνάρτηση asset.uploadCustomIcon δεν έλεγχε ούτε τη σύνδεση ούτε τον τύπο του αρχείου) → απομακρυσμένη εκτέλεση κώδικα (RCE)
Επηρεαζόμενες εκδόσεις
Όλες οι εκδόσεις έως και την 6.7.1 (δύο ευπάθειες: μεταφόρτωση αρχείων έως την 6.6.1, SQL injection έως την 6.7.1)
Ασφαλής έκδοση
SP Page Builder 6.8.0 – η 6.6.2 δεν αρκεί πλέον   Λήψη
Σοβαρότητα
Κρίσιμη · υπό ενεργή εκμετάλλευση
CVE
Δεν αναφέρεται στο άρθρο-πηγή
Συμβατότητα με Joomla
Joomla 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Τελευταία επικαιροποίηση: 16 Ιουνίου 2026

Περί τίνος πρόκειται;

Το SP Page Builder της JoomShaper είναι ένα από τα πιο διαδεδομένα εργαλεία δόμησης σελίδων για το Joomla. Η συνάρτηση asset.uploadCustomIcon δεν έλεγχε ούτε τη σύνδεση του χρήστη ούτε τον τύπο του αρχείου. Έτσι ήταν δυνατή η μεταφόρτωση και η εκτέλεση κακόβουλου κώδικα χωρίς σύνδεση (Remote Code Execution).

Επηρεάζεται ολόκληρη η σειρά 6.x έως και η έκδοση 6.7.1. Πέρα από τη μεταφόρτωση αρχείων προστέθηκε μια δεύτερη, διαφορετική ευπάθεια: SQL injection χωρίς σύνδεση μέσω του endpoint «Φόρτωση περισσότερων» (CVE-2026-65876), που επέτρεπε την ανάγνωση της βάσης δεδομένων. Η προηγούμενη ενημέρωση έκτακτης ανάγκης 6.6.2 έκλεισε μόνο τη μεταφόρτωση· ασφαλής είναι μόνο η 6.8.0. Η ευπάθεια χαρακτηρίζεται κρίσιμη zero-day και αξιοποιείται ήδη ενεργά.

Τυπικά ίχνη μιας επίθεσης: κρυφοί λογαριασμοί Υπερχρήστη (π.χ. με διευθύνσεις e-mail που καταλήγουν σε @secure.local) καθώς και πολλαπλά PHP backdoors. Η ενημέρωση κλείνει μόνο την εξώπορτα – όσες προσβάσεις έχουν ήδη δημιουργηθεί παραμένουν μέχρι να αφαιρεθούν. Η απλή απενεργοποίηση της επέκτασης δεν προσφέρει προστασία.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Ανοίξτε τη διαχείριση

    Συνδεθείτε στην περιοχή διαχείρισης του Joomla.

  2. Ελέγξτε την έκδοση

    Ανοίξτε ΕπεκτάσειςΔιαχείρισηΔιαχείριση και φιλτράρετε με τον όρο «SP Page Builder».

  3. Αξιολογήστε την έκδοση

    Αν η έκδοση είναι 6.7.1 ή παλαιότερη, ο ιστότοπος είναι ευάλωτος. Ασφαλής είναι μόνο η 6.8.0.

  4. Αναζητήστε ίχνη παραβίασης

    Ελέγξτε αν υπάρχουν Υπερχρήστες με διεύθυνση @secure.local, καθώς και άγνωστα αρχεία .php (μεταξύ άλλων στο images/…/fonts/ και το αρχείο users.php στο /media/).

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Ανοίξτε το κέντρο ενημερώσεων

    Μεταβείτε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για Ενημερώσεις.

  2. Ενημερώστε το SP Page Builder

    Επιλέξτε την καταχώριση και ενημερώστε στην 6.8.0 ή σε νεότερη.

  3. Επαληθεύστε την έκδοση

    Βεβαιωθείτε ότι είναι πλέον εγκατεστημένη τουλάχιστον η 6.8.0.

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Εναλλακτικά, κατεβάστε το πακέτο από το joomshaper.com και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση. Σημαντικό: μην επαναφέρετε παλιά αρχεία.

Επίσημη πηγή λήψης: via JoomShaper (account required). Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση SP Page Builder 6.8.0 – η 6.6.2 δεν αρκεί πλέον.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Αξιοποιείται ενεργά – η ενημέρωση από μόνη της δεν αρκεί
Η ευπάθεια αφήνει πίσω της κρυφούς λογαριασμούς Υπερχρήστη και πολλαπλά PHP backdoors. Αφαιρέστε τα στοχευμένα, αλλάξτε όλους τους κωδικούς πρόσβασης και θωρακίστε τους φακέλους μεταφόρτωσης (π.χ. με ένα .htaccess που εμποδίζει εκεί την εκτέλεση PHP). Η απλή απενεργοποίηση της επέκτασης δεν προσφέρει προστασία.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Παρόμοιες ευπάθειες

Άλλες επεκτάσεις με παρόμοιες αδυναμίες ασφαλείας. Ελέγξτε αν κάποια από αυτές είναι εγκατεστημένη στον ιστότοπό σας.

Framework Helix3Κρίσιμηυπό ενεργή εκμετάλλευση
Helix UltimateΚρίσιμη
Astroid FrameworkΚρίσιμηυπό ενεργή εκμετάλλευση
Υποστηρικτές

Υποστηρικτές αυτού του ιστότοπου

Το htprotect.org είναι μια δωρεάν, ανεξάρτητη από κατασκευαστές ενημερωτική υπηρεσία. Υποστηρίζεται από:

Πάροχος φιλοξενίας & κοινότητα
FC-Hosting

Πάροχος φιλοξενίας Joomla από τη Γερμανία με ενεργή υποστήριξη από την κοινότητα – εντόπισε την πρώτη επίθεση στην ευπάθεια του JCE.

fc-hosting.de
Εμπνευστής & διαχειριστής
Website-Bereinigung.de

Εξειδικεύεται στον καθαρισμό, τη συντήρηση και τη θωράκιση ιστότοπων Joomla και WordPress.

website-bereinigung.de

Υποστηρίξτε αυτό το έργο

Παρέχετε υπηρεσίες φιλοξενίας ή Joomla και θέλετε να στηρίξετε το htprotect.org – και να εμφανίζεστε εδώ ως υποστηρικτής; Κάθε συνεισφορά βοηθά ώστε όσοι επηρεάζονται να ειδοποιούνται και να προστατεύονται πιο γρήγορα.

Προτιμάτε να συνεισφέρετε διακριτικά, χωρίς αναφορά του ονόματός σας; Μια μικρή προσφορά στον κουμπαρά είναι εξίσου ευπρόσδεκτη.

Υποστηρίξτε τώρα το HTProtect
Bauschild & Service

Κατασκευή και τοποθέτηση εργοταξιακών πινακίδων, περιφράξεων εργοταξίου και λύσεων πρόσοψης – μαζί με σχεδιασμό και τρισδιάστατη απεικόνιση.

bauschildundservice.de
IT Specialista

Επαγγελματική υποστήριξη IT από την Τσεχία – διαχείριση Windows, διαχείριση domain και φιλοξενία ιστοσελίδων.

defendersoft.cz
onlineweg.de

Ταξιδιωτική πύλη από τη Γερμανία – οργανωμένα ταξίδια, ξενοδοχεία και αεροπορικά εισιτήρια online, με προσωπική εξυπηρέτηση ταξιδιωτικού γραφείου.

onlineweg.de
Criadero

Δημιουργικό γραφείο από το Βρανδεμβούργο – σχεδιασμός ιστοσελίδων, έντυπα, φωτογραφία και πανοράματα 360°, όλα από έναν συνεργάτη.

criadero.de
Jahn EDV-Dienst GmbH

Πάροχος υπηρεσιών IT από το Wächtersbach – ιστοσελίδες Joomla, τεχνική υποστήριξη υπολογιστών, hardware και software.

jahnedv.de
IsariConsult

Συμβουλευτική για την ασφάλεια πληροφοριών από το Βερολίνο – αναλύσεις ασφαλείας, διαχείριση κινδύνων και ISO 27001 για μικρομεσαίες επιχειρήσεις.

isari-consult.de