HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

SP Page Builderin tietoturva-aukot – päivitä versioon 6.8.0

Kriittinen Hyödynnetään aktiivisestiCVE: Ei mainittu lähdeartikkelissa
Toimi heti
Päivitä SP Page Builder heti versioon 6.8.0 – zero-day-haavoittuvuutta hyödynnetään aktiivisesti.

Turvallinen versio: SP Page Builder 6.8.0 (6.6.2 ei enää riitä) · via JoomShaper (account required)

Yhdellä silmäyksellä

Haavoittuva laajennus
SP Page Builder – sivunrakentaja, komponentti com_sppagebuilder
Valmistaja
Aukon tyyppi
Tiedostojen lataus palvelimelle ilman kirjautumista (toiminto asset.uploadCustomIcon ei tarkistanut kirjautumista eikä tiedostotyyppiä) → koodin etäsuoritus (RCE)
Haavoittuvat versiot
Kaikki versiot 6.7.1 mukaan lukien (kaksi haavoittuvuutta: tiedostojen lataus 6.6.1 asti, SQL-injektio 6.7.1 asti)
Turvallinen versio
SP Page Builder 6.8.0 (6.6.2 ei enää riitä)   Lataa
Vakavuusaste
Kriittinen · hyödynnetään aktiivisesti
CVE
Ei mainittu lähdeartikkelissa
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Tilanne: 16.6.2026

Mistä on kyse?

JoomShaperin SP Page Builder on yksi Joomlan levinneimmistä sivunrakentajista. Toiminto asset.uploadCustomIcon ei tarkistanut kirjautumista eikä tiedostotyyppiä. Näin palvelimelle pystyi lataamaan haitallista koodia ja suorittamaan sen ilman kirjautumista (Remote Code Execution).

Haavoittuvia ovat kaikki 6.x-sarjan versiot 6.7.1 mukaan lukien. Tiedostojen latauksen rinnalle tuli toinen, aivan erilainen haavoittuvuus: ilman kirjautumista tehtävä SQL-injektio ”lataa lisää” -päätepisteen kautta (CVE-2026-65876), jonka avulla tietokannan sisällön pystyi lukemaan. Aiempi hätäpäivitys 6.6.2 tukki vain lataushaavoittuvuuden – turvallinen versio on vasta 6.8.0. Kyseessä on kriittiseksi luokiteltu zero-day-haavoittuvuus, jota hyödynnetään jo aktiivisesti.

Tyypillisiä jälkiä hyökkäyksestä ovat piilotetut pääkäyttäjätilit (esim. sähköpostiosoitteet, jotka päättyvät @secure.local) sekä useat PHP-takaovet. Päivitys sulkee vain etuoven – jo luodut pääsyreitit säilyvät, kunnes ne poistetaan. Pelkkä lisäosan poistaminen käytöstä ei riitä.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa hallintapaneeli

    Kirjaudu Joomlan ylläpitoon.

  2. Tarkista versio

    Avaa LisäosatHallitseHallitse ja suodata hakusanalla ”SP Page Builder”.

  3. Arvioi versio

    Jos versio on 6.7.1 tai sitä vanhempi, sivusto on haavoittuva. Turvallinen versio on vasta 6.8.0.

  4. Etsi merkkejä tietomurrosta

    Etsi pääkäyttäjiä, joiden osoite päättyy @secure.local, sekä vieraita .php-tiedostoja (mm. hakemistossa images/…/fonts/ ja tiedosto users.php hakemistossa /media/).

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLisäosat ja napsauta Tarkista päivitykset.

  2. Päivitä SP Page Builder

    Valitse rivi listalta ja päivitä versioon 6.8.0 tai uudempaan.

  3. Varmista versio

    Tarkista, että asennettuna on nyt vähintään 6.8.0.

Manuaalinen asennus (vaihtoehto)
Vaihtoehtoisesti lataa paketti osoitteesta joomshaper.com ja asenna se kohdasta LisäosatHallitseAsenna. Tärkeää: älä palauta vanhoja tiedostoja.

Virallinen lähde: via JoomShaper (account required). Varmista, että käytössä on vähintään SP Page Builder 6.8.0 (6.6.2 ei enää riitä).

Onko sivustolle jo hyökätty?

Hyödynnetään aktiivisesti – pelkkä päivitys ei riitä
Hyökkäykset jättävät jälkeensä piilotettuja pääkäyttäjätilejä ja useita PHP-takaovia. Poista ne kohdennetusti, vaihda kaikki salasanat ja kovenna latauskansiot (esim. .htaccess-tiedostolla, joka estää PHP:n suorittamisen niissä). Pelkkä lisäosan poistaminen käytöstä ei riitä.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Samankaltaiset tietoturva-aukot

Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.

Helix3 FrameworkKriittinenhyödynnetään aktiivisesti
JoomShaperLue lisää
Helix UltimateKriittinen
JoomShaperLue lisää
Astroid FrameworkKriittinenhyödynnetään aktiivisesti
TemPlazaLue lisää
Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.

Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.

bauschildundservice.de
IT Specialista

Ammattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Matkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Luova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de