HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

SP Page Builder – kritikus zero-day biztonsági rés (RCE)

Kritikus Aktívan kihasználjákCVE: A forráscikk nem nevez meg CVE-azonosítót
Azonnali teendő
Frissítse az SP Page Buildert haladéktalanul a 6.6.2 verzióra – a zero-day rést aktívan kihasználják.

Biztonságos verzió: SP Page Builder 6.6.2 (rendkívüli frissítés) · via JoomShaper (account required)

A lényeg röviden

Érintett bővítmény
SP Page Builder – oldalépítő, com_sppagebuilder komponens
Fejlesztő
A biztonsági rés típusa
Bejelentkezés nélküli fájlfeltöltés (az asset.uploadCustomIcon függvény sem a bejelentkezést, sem a fájltípust nem ellenőrizte) → távoli kódfuttatás (RCE)
Érintett verziók
A teljes 6.x sorozat a 6.6.1-es verzióval bezárólag
Biztonságos verzió
SP Page Builder 6.6.2 (rendkívüli frissítés)   Letöltés
Súlyosság
Kritikus · aktívan kihasználják
CVE
A forráscikk nem nevez meg CVE-azonosítót
Joomla-kompatibilitás
Joomla 4 / 5 / 6
Állapot / közzététel
2026. június 16-i állapot

Miről van szó?

Az SP Page Builder (JoomShaper) a Joomla egyik legelterjedtebb oldalépítője. Az asset.uploadCustomIcon függvény sem a bejelentkezést, sem a fájltípust nem ellenőrizte. Ezen keresztül bejelentkezés nélkül lehetett kártékony kódot feltölteni és lefuttatni (távoli kódfuttatás, RCE).

Érintett a teljes 6.x sorozat a 6.6.1-es verzióval bezárólag. A rést a 6.6.2-es rendkívüli frissítés zárja be. A hiba kritikus zero-day besorolású, és már aktívan kihasználják.

A támadás jellegzetes nyomai: rejtett szuperfelhasználói fiókok (például @secure.local végződésű e-mail-címmel), valamint több PHP-alapú hátsó kapu. A frissítés csak a bejárati ajtót zárja be – a már megszerzett hozzáférések addig megmaradnak, amíg valaki el nem távolítja őket. A bővítmény puszta letiltása nem nyújt védelmet.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A verzió ellenőrzése

    Nyissa meg a BővítményekKezelésKezelés menüpontot, és szűrjön az „SP Page Builder” névre.

  3. A verzió kiértékelése

    Ha a telepített verzió 6.6.1 vagy annál régebbi, az oldal sebezhető. Biztonságos a 6.6.2.

  4. A behatolás nyomainak keresése

    Keressen @secure.local címmel rendelkező szuperfelhasználókat, valamint idegen .php fájlokat (többek között az images/…/fonts/ könyvtárban, illetve users.php néven a /media/ mappában).

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. Az SP Page Builder frissítése

    Jelölje ki a bejegyzést, és frissítsen a 6.6.2 verzióra.

  3. A verzió ellenőrzése

    Győződjön meg arról, hogy már a 6.6.2 van telepítve.

Kézi telepítés (alternatíva)
A csomag a joomshaper.com oldalról is letölthető, majd a BővítményekKezelésTelepítés menüpontban telepíthető. Fontos: régi fájlokat ne állítson vissza.

Hivatalos letöltési forrás: via JoomShaper (account required). A telepített verzió legyen legalább SP Page Builder 6.6.2 (rendkívüli frissítés).

Feltörték már a weboldalt?

Aktívan kihasználják – a frissítés önmagában nem elég
A biztonsági rés rejtett szuperfelhasználói fiókokat és több PHP-alapú hátsó kaput hagy maga után. Ezeket célzottan el kell távolítani, minden jelszót le kell cserélni, a feltöltési könyvtárakat pedig meg kell erősíteni (például olyan .htaccess fájllal, amely ott letiltja a PHP-futtatást). A bővítmény puszta letiltása nem nyújt védelmet.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de