HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

SP Page Builder – kriittinen zero-day-haavoittuvuus (RCE)

Kriittinen Hyödynnetään aktiivisestiCVE: Ei mainittu lähdeartikkelissa
Toimi heti
Päivitä SP Page Builder heti versioon 6.6.2 – zero-day-haavoittuvuutta hyödynnetään aktiivisesti.

Turvallinen versio: SP Page Builder 6.6.2 (hätäpäivitys) · via JoomShaper (account required)

Yhdellä silmäyksellä

Haavoittuva laajennus
SP Page Builder – sivunrakentaja, komponentti com_sppagebuilder
Valmistaja
Aukon tyyppi
Tiedostojen lataus palvelimelle ilman kirjautumista (toiminto asset.uploadCustomIcon ei tarkistanut kirjautumista eikä tiedostotyyppiä) → koodin etäsuoritus (RCE)
Haavoittuvat versiot
Koko 6.x-sarja 6.6.1 mukaan lukien
Turvallinen versio
SP Page Builder 6.6.2 (hätäpäivitys)   Lataa
Vakavuusaste
Kriittinen · hyödynnetään aktiivisesti
CVE
Ei mainittu lähdeartikkelissa
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Tilanne: 16.6.2026

Mistä on kyse?

JoomShaperin SP Page Builder on yksi Joomlan levinneimmistä sivunrakentajista. Toiminto asset.uploadCustomIcon ei tarkistanut kirjautumista eikä tiedostotyyppiä. Näin palvelimelle pystyi lataamaan haitallista koodia ja suorittamaan sen ilman kirjautumista (Remote Code Execution).

Haavoittuvia ovat kaikki 6.x-sarjan versiot 6.6.1 mukaan lukien. Hätäpäivitys 6.6.2 tukkii aukon. Se on luokiteltu kriittiseksi zero-day-haavoittuvuudeksi, ja sitä hyödynnetään jo aktiivisesti.

Tyypillisiä jälkiä hyökkäyksestä ovat piilotetut pääkäyttäjätilit (esim. sähköpostiosoitteet, jotka päättyvät @secure.local) sekä useat PHP-takaovet. Päivitys sulkee vain etuoven – jo luodut pääsyreitit säilyvät, kunnes ne poistetaan. Pelkkä lisäosan poistaminen käytöstä ei riitä.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa hallintapaneeli

    Kirjaudu Joomlan ylläpitoon.

  2. Tarkista versio

    Avaa LisäosatHallitseHallitse ja suodata hakusanalla ”SP Page Builder”.

  3. Arvioi versio

    Jos versio on 6.6.1 tai sitä vanhempi, sivusto on haavoittuva. Turvallinen versio on 6.6.2.

  4. Etsi merkkejä tietomurrosta

    Etsi pääkäyttäjiä, joiden osoite päättyy @secure.local, sekä vieraita .php-tiedostoja (mm. hakemistossa images/…/fonts/ ja tiedosto users.php hakemistossa /media/).

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLisäosat ja napsauta Tarkista päivitykset.

  2. Päivitä SP Page Builder

    Valitse rivi listalta ja päivitä versioon 6.6.2.

  3. Varmista versio

    Tarkista, että asennettuna on nyt 6.6.2.

Manuaalinen asennus (vaihtoehto)
Vaihtoehtoisesti lataa paketti osoitteesta joomshaper.com ja asenna se kohdasta LisäosatHallitseAsenna. Tärkeää: älä palauta vanhoja tiedostoja.

Virallinen lähde: via JoomShaper (account required). Varmista, että käytössä on vähintään SP Page Builder 6.6.2 (hätäpäivitys).

Onko sivustolle jo hyökätty?

Hyödynnetään aktiivisesti – pelkkä päivitys ei riitä
Hyökkäykset jättävät jälkeensä piilotettuja pääkäyttäjätilejä ja useita PHP-takaovia. Poista ne kohdennetusti, vaihda kaikki salasanat ja kovenna latauskansiot (esim. .htaccess-tiedostolla, joka estää PHP:n suorittamisen niissä). Pelkkä lisäosan poistaminen käytöstä ei riitä.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de