SP Page Builder: zero-day RCE crítico en explotación activa
Versión segura: SP Page Builder 6.8.0 - la 6.6.2 ya no basta · via JoomShaper (account required)
De un vistazo
com_sppagebuilderasset.uploadCustomIcon no comprobaba ni el inicio de sesión ni el tipo de archivo) → ejecución remota de código (RCE)¿De qué se trata?
SP Page Builder, de JoomShaper, es uno de los constructores de páginas más extendidos en Joomla. La función asset.uploadCustomIcon no comprobaba ni el inicio de sesión ni el tipo de archivo. Eso permitía subir y ejecutar código malicioso sin estar autenticado (ejecución remota de código, RCE).
Está afectada toda la serie 6.x hasta la 6.7.1 incluida. A la subida de archivos se ha sumado un segundo fallo, distinto: una inyección SQL sin autenticación a través del endpoint de «cargar más» (CVE-2026-65876), que permitía leer la base de datos. La actualización de emergencia anterior, la 6.6.2, solo cerró el fallo de subida; la única versión segura es la 6.8.0. El fallo está clasificado como zero-day crítico y ya se está explotando de forma activa.
Rastros típicos de un ataque: cuentas de superusuario ocultas (por ejemplo, con direcciones de correo terminadas en @secure.local) y varias puertas traseras en PHP. La actualización solo cierra la puerta de entrada: los accesos ya creados siguen ahí hasta que se eliminan. Desactivar la extensión, por sí solo, no protege.
¿Me afecta? – Cómo comprobarlo
- Abre el backend
Inicia sesión en el administrador de Joomla.
- Comprueba la versión
Abre Extensiones›Gestionar›Gestionar y filtra por «SP Page Builder».
- Evalúa la versión
Si la versión es la 6.7.1 o anterior, tu web es vulnerable. La única versión segura es la 6.8.0.
- Busca indicios de intrusión
Revisa si hay superusuarios con direcciones
@secure.localy archivos.phpajenos (entre otros, enimages/…/fonts/y unusers.phpdentro de/media/).
Cómo solucionar la vulnerabilidad
- Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza SP Page Builder
Selecciona la entrada y actualiza a la 6.8.0 o posterior.
- Verifica la versión
Comprueba que ahora está instalada al menos la 6.8.0.
Descarga oficial: via JoomShaper (account required). Asegúrate de tener al menos SP Page Builder 6.8.0 - la 6.6.2 ya no basta.
¿Han atacado ya tu web?
.htaccess que impida ahí la ejecución de PHP). Desactivar la extensión, por sí solo, no protege.¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- Análisis detallado – Website-Bereinigung.deRastros del ataque, protección y limpieza
- JoomShaper (fabricante)Descarga de la versión segura 6.8.0
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Vulnerabilidades relacionadas
Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.
Colaboradores de esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.
¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.
Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de