SP Page Builder – zero-day RCE critique, activement exploité
Version sécurisée : SP Page Builder 6.8.0 - la 6.6.2 ne suffit plus · via JoomShaper (account required)
En bref
com_sppagebuilderasset.uploadCustomIcon ne vérifiait ni la connexion ni le type de fichier) → exécution de code à distance (RCE)De quoi s’agit-il ?
SP Page Builder, édité par JoomShaper, est l'un des constructeurs de pages les plus répandus sous Joomla. La fonction asset.uploadCustomIcon ne vérifiait ni la connexion ni le type de fichier. Il était donc possible de téléverser du code malveillant et de l'exécuter sans aucune authentification (exécution de code à distance, ou RCE).
Est concernée toute la série 6.x jusqu'à la 6.7.1 incluse. Au téléversement de fichiers s'ajoute une seconde faille, de nature différente : une injection SQL sans authentification via le point d'accès « charger plus » (CVE-2026-65876), qui permettait de lire le contenu de la base de données. La mise à jour d'urgence 6.6.2, publiée plus tôt, ne comblait que la faille de téléversement ; seule la 6.8.0 est sûre. Ce zero-day, classé critique, est déjà activement exploité.
Traces typiques d'une attaque : des comptes Super Utilisateur cachés (p. ex. avec une adresse e-mail se terminant par @secure.local) ainsi que plusieurs portes dérobées PHP. La mise à jour ne fait que refermer la porte d'entrée – les accès déjà en place subsistent tant qu'ils ne sont pas supprimés. Se contenter de désactiver l'extension ne suffit pas.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrez le back-end
Connectez-vous à l'administration de Joomla.
- Vérifiez la version
Ouvrez Extensions›Gestion›Gérer et filtrez sur « SP Page Builder ».
- Évaluez la version
Si la version affichée est 6.7.1 ou inférieure, le site est vulnérable. Seule la 6.8.0 est sûre.
- Recherchez des traces d'intrusion
Repérez les comptes Super Utilisateur dont l'adresse e-mail contient
@secure.local, ainsi que d'éventuels fichiers.phpétrangers (notamment sousimages/…/fonts/et un fichierusers.phpdans/media/).
Comment corriger la faille
- Ouvrez le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettez SP Page Builder à jour
Sélectionnez l'entrée correspondante et lancez la mise à jour vers la version 6.8.0 ou une version plus récente.
- Vérifiez la version
Contrôlez que la version installée est au minimum la 6.8.0.
Source officielle : via JoomShaper (account required). Assurez-vous d’avoir au minimum la version SP Page Builder 6.8.0 - la 6.6.2 ne suffit plus.
Le site a-t-il déjà été piraté ?
.htaccess qui y interdit l'exécution de PHP). Se contenter de désactiver l'extension ne suffit pas.Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Analyse détaillée – Website-Bereinigung.deTraces d'attaque, durcissement, nettoyage
- JoomShaper (éditeur)Téléchargement de la version sûre 6.8.0
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Failles similaires
D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.
Ils soutiennent ce site
htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.
fc-hosting.deSpécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.
website-bereinigung.deSoutenir ce projet
Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.
Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.
Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.
bauschildundservice.deAssistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.
defendersoft.czPortail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.
onlineweg.deAgence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.
criadero.dePrestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.
jahnedv.deConseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.
isari-consult.de