SP Page Builderin tietoturva-aukot – päivitä versioon 6.8.0
Turvallinen versio: SP Page Builder 6.8.0 (6.6.2 ei enää riitä) · via JoomShaper (account required)
Yhdellä silmäyksellä
com_sppagebuilderasset.uploadCustomIcon ei tarkistanut kirjautumista eikä tiedostotyyppiä) → koodin etäsuoritus (RCE)Mistä on kyse?
JoomShaperin SP Page Builder on yksi Joomlan levinneimmistä sivunrakentajista. Toiminto asset.uploadCustomIcon ei tarkistanut kirjautumista eikä tiedostotyyppiä. Näin palvelimelle pystyi lataamaan haitallista koodia ja suorittamaan sen ilman kirjautumista (Remote Code Execution).
Haavoittuvia ovat kaikki 6.x-sarjan versiot 6.7.1 mukaan lukien. Tiedostojen latauksen rinnalle tuli toinen, aivan erilainen haavoittuvuus: ilman kirjautumista tehtävä SQL-injektio ”lataa lisää” -päätepisteen kautta (CVE-2026-65876), jonka avulla tietokannan sisällön pystyi lukemaan. Aiempi hätäpäivitys 6.6.2 tukki vain lataushaavoittuvuuden – turvallinen versio on vasta 6.8.0. Kyseessä on kriittiseksi luokiteltu zero-day-haavoittuvuus, jota hyödynnetään jo aktiivisesti.
Tyypillisiä jälkiä hyökkäyksestä ovat piilotetut pääkäyttäjätilit (esim. sähköpostiosoitteet, jotka päättyvät @secure.local) sekä useat PHP-takaovet. Päivitys sulkee vain etuoven – jo luodut pääsyreitit säilyvät, kunnes ne poistetaan. Pelkkä lisäosan poistaminen käytöstä ei riitä.
Koskeeko tämä minua? – Näin tarkistat
- Avaa hallintapaneeli
Kirjaudu Joomlan ylläpitoon.
- Tarkista versio
Avaa Lisäosat›Hallitse›Hallitse ja suodata hakusanalla ”SP Page Builder”.
- Arvioi versio
Jos versio on 6.7.1 tai sitä vanhempi, sivusto on haavoittuva. Turvallinen versio on vasta 6.8.0.
- Etsi merkkejä tietomurrosta
Etsi pääkäyttäjiä, joiden osoite päättyy
@secure.local, sekä vieraita.php-tiedostoja (mm. hakemistossaimages/…/fonts/ja tiedostousers.phphakemistossa/media/).
Näin tukit aukon
- Avaa päivityskeskus
Siirry kohtaan Järjestelmä›Päivitä›Lisäosat ja napsauta Tarkista päivitykset.
- Päivitä SP Page Builder
Valitse rivi listalta ja päivitä versioon 6.8.0 tai uudempaan.
- Varmista versio
Tarkista, että asennettuna on nyt vähintään 6.8.0.
Virallinen lähde: via JoomShaper (account required). Varmista, että käytössä on vähintään SP Page Builder 6.8.0 (6.6.2 ei enää riitä).
Onko sivustolle jo hyökätty?
.htaccess-tiedostolla, joka estää PHP:n suorittamisen niissä). Pelkkä lisäosan poistaminen käytöstä ei riitä.Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.
Lähteet & lisälukemista
- Yksityiskohtainen analyysi – Website-Bereinigung.deHyökkäyksen jäljet, kovennus ja puhdistus
- JoomShaper (valmistaja)Turvallisen version 6.8.0 lataus
Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.
Samankaltaiset tietoturva-aukot
Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.
Tämän sivuston tukijat
htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.
fc-hosting.deErikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.
website-bereinigung.deTue tätä projektia
Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.
Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.
Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.
bauschildundservice.deAmmattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.
defendersoft.czMatkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.
onlineweg.deLuova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.
criadero.deIT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.
jahnedv.deTietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.
isari-consult.de