HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

SP Page Builder – zero-day RCE critique, activement exploité

Critique Activement exploitéeCVE : Non mentionné dans l'article source
Agissez sans attendre
Mettez immédiatement SP Page Builder à jour en 6.6.2 : le zero-day est activement exploité.

Version sécurisée : SP Page Builder 6.6.2 (mise à jour d'urgence) · via JoomShaper (account required)

En bref

Extension concernée
SP Page Builder – constructeur de pages, composant com_sppagebuilder
Éditeur
Type de faille
Téléversement de fichiers sans authentification (la fonction asset.uploadCustomIcon ne vérifiait ni la connexion ni le type de fichier) → exécution de code à distance (RCE)
Versions concernées
Toute la série 6.x jusqu'à la 6.6.1 incluse
Version sécurisée
SP Page Builder 6.6.2 (mise à jour d'urgence)   Télécharger
Gravité
Critique · activement exploitée
CVE
Non mentionné dans l'article source
Compatibilité Joomla
Joomla 4 / 5 / 6
Dernière mise à jour / publication
Situation au 16 juin 2026

De quoi s’agit-il ?

SP Page Builder, édité par JoomShaper, est l'un des constructeurs de pages les plus répandus sous Joomla. La fonction asset.uploadCustomIcon ne vérifiait ni la connexion ni le type de fichier. Il était donc possible de téléverser du code malveillant et de l'exécuter sans aucune authentification (exécution de code à distance, ou RCE).

Est concernée toute la série 6.x jusqu'à la 6.6.1 incluse. La mise à jour d'urgence 6.6.2 comble la brèche. La faille est classée comme zero-day critique et elle est déjà activement exploitée.

Traces typiques d'une attaque : des comptes Super Utilisateur cachés (p. ex. avec une adresse e-mail se terminant par @secure.local) ainsi que plusieurs portes dérobées PHP. La mise à jour ne fait que refermer la porte d'entrée – les accès déjà en place subsistent tant qu'ils ne sont pas supprimés. Se contenter de désactiver l'extension ne suffit pas.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrez le back-end

    Connectez-vous à l'administration de Joomla.

  2. Vérifiez la version

    Ouvrez ExtensionsGestionGérer et filtrez sur « SP Page Builder ».

  3. Évaluez la version

    Si la version affichée est 6.6.1 ou inférieure, le site est vulnérable. La version sécurisée est la 6.6.2.

  4. Recherchez des traces d'intrusion

    Repérez les comptes Super Utilisateur dont l'adresse e-mail contient @secure.local, ainsi que d'éventuels fichiers .php étrangers (notamment sous images/…/fonts/ et un fichier users.php dans /media/).

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrez le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettez SP Page Builder à jour

    Sélectionnez l'entrée correspondante et lancez la mise à jour vers la version 6.6.2.

  3. Vérifiez la version

    Contrôlez que la version 6.6.2 est bien installée.

Installation manuelle (autre méthode)
Vous pouvez aussi télécharger le paquet sur joomshaper.com et l'installer via ExtensionsGestionInstaller. Important : ne restaurez pas d'anciens fichiers.

Source officielle : via JoomShaper (account required). Assurez-vous d’avoir au minimum la version SP Page Builder 6.6.2 (mise à jour d'urgence).

Le site a-t-il déjà été piraté ?

Activement exploitée – la mise à jour ne suffit pas
La faille laisse derrière elle des comptes Super Utilisateur cachés et plusieurs portes dérobées PHP. Supprimez-les de façon ciblée, changez tous les mots de passe et durcissez les dossiers de téléversement (p. ex. avec un .htaccess qui y interdit l'exécution de PHP). Se contenter de désactiver l'extension ne suffit pas.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de