SP Page Builder – zero-day RCE critique, activement exploité
Version sécurisée : SP Page Builder 6.6.2 (mise à jour d'urgence) · via JoomShaper (account required)
En bref
com_sppagebuilderasset.uploadCustomIcon ne vérifiait ni la connexion ni le type de fichier) → exécution de code à distance (RCE)De quoi s’agit-il ?
SP Page Builder, édité par JoomShaper, est l'un des constructeurs de pages les plus répandus sous Joomla. La fonction asset.uploadCustomIcon ne vérifiait ni la connexion ni le type de fichier. Il était donc possible de téléverser du code malveillant et de l'exécuter sans aucune authentification (exécution de code à distance, ou RCE).
Est concernée toute la série 6.x jusqu'à la 6.6.1 incluse. La mise à jour d'urgence 6.6.2 comble la brèche. La faille est classée comme zero-day critique et elle est déjà activement exploitée.
Traces typiques d'une attaque : des comptes Super Utilisateur cachés (p. ex. avec une adresse e-mail se terminant par @secure.local) ainsi que plusieurs portes dérobées PHP. La mise à jour ne fait que refermer la porte d'entrée – les accès déjà en place subsistent tant qu'ils ne sont pas supprimés. Se contenter de désactiver l'extension ne suffit pas.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrez le back-end
Connectez-vous à l'administration de Joomla.
- Vérifiez la version
Ouvrez Extensions›Gestion›Gérer et filtrez sur « SP Page Builder ».
- Évaluez la version
Si la version affichée est 6.6.1 ou inférieure, le site est vulnérable. La version sécurisée est la 6.6.2.
- Recherchez des traces d'intrusion
Repérez les comptes Super Utilisateur dont l'adresse e-mail contient
@secure.local, ainsi que d'éventuels fichiers.phpétrangers (notamment sousimages/…/fonts/et un fichierusers.phpdans/media/).
Comment corriger la faille
- Ouvrez le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettez SP Page Builder à jour
Sélectionnez l'entrée correspondante et lancez la mise à jour vers la version 6.6.2.
- Vérifiez la version
Contrôlez que la version 6.6.2 est bien installée.
Source officielle : via JoomShaper (account required). Assurez-vous d’avoir au minimum la version SP Page Builder 6.6.2 (mise à jour d'urgence).
Le site a-t-il déjà été piraté ?
.htaccess qui y interdit l'exécution de PHP). Se contenter de désactiver l'extension ne suffit pas.Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Analyse détaillée – Website-Bereinigung.deTraces d'attaque, durcissement, nettoyage
- JoomShaper (éditeur)Téléchargement de la mise à jour d'urgence 6.6.2
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de