SP Page Builder: zero-day biztonsági rés, csak a 6.8.0 véd
Biztonságos verzió: SP Page Builder 6.8.0 – a 6.6.2 már nem elég · via JoomShaper (account required)
A lényeg röviden
com_sppagebuilder komponensasset.uploadCustomIcon függvény sem a bejelentkezést, sem a fájltípust nem ellenőrizte) → távoli kódfuttatás (RCE)Miről van szó?
Az SP Page Builder (JoomShaper) a Joomla egyik legelterjedtebb oldalépítője. Az asset.uploadCustomIcon függvény sem a bejelentkezést, sem a fájltípust nem ellenőrizte. Ezen keresztül bejelentkezés nélkül lehetett kártékony kódot feltölteni és lefuttatni (távoli kódfuttatás, RCE).
Érintett a teljes 6.x sorozat a 6.7.1-es verzióval bezárólag. A fájlfeltöltés mellett egy második, ettől eltérő biztonsági rés is felszínre került: a „továbbiak betöltése” végponton keresztül bejelentkezés nélkül kihasználható SQL-injekció (CVE-2026-65876), amelyen át az adatbázis kiolvasható volt. A korábbi 6.6.2-es rendkívüli frissítés csak a fájlfeltöltési rést zárta be; biztonságos csak a 6.8.0. A hiba kritikus zero-day besorolású, és már aktívan kihasználják.
A támadás jellegzetes nyomai: rejtett szuperfelhasználói fiókok (például @secure.local végződésű e-mail-címmel), valamint több PHP-alapú hátsó kapu. A frissítés csak a bejárati ajtót zárja be – a már megszerzett hozzáférések addig megmaradnak, amíg valaki el nem távolítja őket. A bővítmény puszta letiltása nem nyújt védelmet.
Érintett az oldalam? – Így ellenőrizhető
- Az adminisztrációs felület megnyitása
Jelentkezzen be a Joomla adminisztrációs felületére.
- A verzió ellenőrzése
Nyissa meg a Bővítmények›Kezelés›Kezelés menüpontot, és szűrjön az „SP Page Builder” névre.
- A verzió kiértékelése
Ha a telepített verzió 6.7.1 vagy annál régebbi, az oldal sebezhető. Biztonságos csak a 6.8.0.
- A behatolás nyomainak keresése
Keressen
@secure.localcímmel rendelkező szuperfelhasználókat, valamint idegen.phpfájlokat (többek között azimages/…/fonts/könyvtárban, illetveusers.phpnéven a/media/mappában).
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- Az SP Page Builder frissítése
Jelölje ki a bejegyzést, és frissítsen a 6.8.0 vagy újabb verzióra.
- A verzió ellenőrzése
Győződjön meg arról, hogy legalább a 6.8.0 van telepítve.
Hivatalos letöltési forrás: via JoomShaper (account required). A telepített verzió legyen legalább SP Page Builder 6.8.0 – a 6.6.2 már nem elég.
Feltörték már a weboldalt?
.htaccess fájllal, amely ott letiltja a PHP-futtatást). A bővítmény puszta letiltása nem nyújt védelmet.Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
Források & további hivatkozások
- Részletes elemzés – Website-Bereinigung.deA támadás nyomai, biztonsági megerősítés, tisztítás
- JoomShaper (gyártó)A biztonságos 6.8.0-s verzió letöltése
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Hasonló biztonsági rések
Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.
fc-hosting.deJoomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.
website-bereinigung.deA projekt támogatása
Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.
Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.
Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.
bauschildundservice.deProfesszionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.
defendersoft.czNémetországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deKreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.
criadero.deIT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deInformációbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.
isari-consult.de