SP Page Builder: zero-day RCE crítico en explotación activa
Versión segura: SP Page Builder 6.6.2 (actualización de emergencia) · via JoomShaper (account required)
De un vistazo
com_sppagebuilderasset.uploadCustomIcon no comprobaba ni el inicio de sesión ni el tipo de archivo) → ejecución remota de código (RCE)¿De qué se trata?
SP Page Builder, de JoomShaper, es uno de los constructores de páginas más extendidos en Joomla. La función asset.uploadCustomIcon no comprobaba ni el inicio de sesión ni el tipo de archivo. Eso permitía subir y ejecutar código malicioso sin estar autenticado (ejecución remota de código, RCE).
Está afectada toda la serie 6.x hasta la 6.6.1 incluida. La actualización de emergencia 6.6.2 cierra el agujero. El fallo está clasificado como zero-day crítico y ya se está explotando de forma activa.
Rastros típicos de un ataque: cuentas de superusuario ocultas (por ejemplo, con direcciones de correo terminadas en @secure.local) y varias puertas traseras en PHP. La actualización solo cierra la puerta de entrada: los accesos ya creados siguen ahí hasta que se eliminan. Desactivar la extensión, por sí solo, no protege.
¿Me afecta? – Cómo comprobarlo
- Abre el backend
Inicia sesión en el administrador de Joomla.
- Comprueba la versión
Abre Extensiones›Gestionar›Gestionar y filtra por «SP Page Builder».
- Evalúa la versión
Si la versión es la 6.6.1 o anterior, tu web es vulnerable. La versión segura es la 6.6.2.
- Busca indicios de intrusión
Revisa si hay superusuarios con direcciones
@secure.localy archivos.phpajenos (entre otros, enimages/…/fonts/y unusers.phpdentro de/media/).
Cómo solucionar la vulnerabilidad
- Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza SP Page Builder
Selecciona la entrada y actualiza a la 6.6.2.
- Verifica la versión
Comprueba que ahora está instalada la 6.6.2.
Descarga oficial: via JoomShaper (account required). Asegúrate de tener al menos SP Page Builder 6.6.2 (actualización de emergencia).
¿Han atacado ya tu web?
.htaccess que impida ahí la ejecución de PHP). Desactivar la extensión, por sí solo, no protege.¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- Análisis detallado – Website-Bereinigung.deRastros del ataque, protección y limpieza
- JoomShaper (fabricante)Descarga de la actualización de emergencia 6.6.2
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de