HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

SP Page Builder: zero-day biztonsági rés, csak a 6.8.0 véd

Kritikus Aktívan kihasználjákCVE: A forráscikk nem nevez meg CVE-azonosítót
Azonnali teendő
Frissítse az SP Page Buildert haladéktalanul a 6.8.0 verzióra – a zero-day rést aktívan kihasználják.

Biztonságos verzió: SP Page Builder 6.8.0 – a 6.6.2 már nem elég · via JoomShaper (account required)

A lényeg röviden

Érintett bővítmény
SP Page Builder – oldalépítő, com_sppagebuilder komponens
Fejlesztő
A biztonsági rés típusa
Bejelentkezés nélküli fájlfeltöltés (az asset.uploadCustomIcon függvény sem a bejelentkezést, sem a fájltípust nem ellenőrizte) → távoli kódfuttatás (RCE)
Érintett verziók
Minden verzió a 6.7.1-es kiadással bezárólag (két biztonsági rés: fájlfeltöltés a 6.6.1-ig, SQL-injekció a 6.7.1-ig)
Biztonságos verzió
SP Page Builder 6.8.0 – a 6.6.2 már nem elég   Letöltés
Súlyosság
Kritikus · aktívan kihasználják
CVE
A forráscikk nem nevez meg CVE-azonosítót
Joomla-kompatibilitás
Joomla 4 / 5 / 6
Állapot / közzététel
2026. június 16-i állapot

Miről van szó?

Az SP Page Builder (JoomShaper) a Joomla egyik legelterjedtebb oldalépítője. Az asset.uploadCustomIcon függvény sem a bejelentkezést, sem a fájltípust nem ellenőrizte. Ezen keresztül bejelentkezés nélkül lehetett kártékony kódot feltölteni és lefuttatni (távoli kódfuttatás, RCE).

Érintett a teljes 6.x sorozat a 6.7.1-es verzióval bezárólag. A fájlfeltöltés mellett egy második, ettől eltérő biztonsági rés is felszínre került: a „továbbiak betöltése” végponton keresztül bejelentkezés nélkül kihasználható SQL-injekció (CVE-2026-65876), amelyen át az adatbázis kiolvasható volt. A korábbi 6.6.2-es rendkívüli frissítés csak a fájlfeltöltési rést zárta be; biztonságos csak a 6.8.0. A hiba kritikus zero-day besorolású, és már aktívan kihasználják.

A támadás jellegzetes nyomai: rejtett szuperfelhasználói fiókok (például @secure.local végződésű e-mail-címmel), valamint több PHP-alapú hátsó kapu. A frissítés csak a bejárati ajtót zárja be – a már megszerzett hozzáférések addig megmaradnak, amíg valaki el nem távolítja őket. A bővítmény puszta letiltása nem nyújt védelmet.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A verzió ellenőrzése

    Nyissa meg a BővítményekKezelésKezelés menüpontot, és szűrjön az „SP Page Builder” névre.

  3. A verzió kiértékelése

    Ha a telepített verzió 6.7.1 vagy annál régebbi, az oldal sebezhető. Biztonságos csak a 6.8.0.

  4. A behatolás nyomainak keresése

    Keressen @secure.local címmel rendelkező szuperfelhasználókat, valamint idegen .php fájlokat (többek között az images/…/fonts/ könyvtárban, illetve users.php néven a /media/ mappában).

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. Az SP Page Builder frissítése

    Jelölje ki a bejegyzést, és frissítsen a 6.8.0 vagy újabb verzióra.

  3. A verzió ellenőrzése

    Győződjön meg arról, hogy legalább a 6.8.0 van telepítve.

Kézi telepítés (alternatíva)
A csomag a joomshaper.com oldalról is letölthető, majd a BővítményekKezelésTelepítés menüpontban telepíthető. Fontos: régi fájlokat ne állítson vissza.

Hivatalos letöltési forrás: via JoomShaper (account required). A telepített verzió legyen legalább SP Page Builder 6.8.0 – a 6.6.2 már nem elég.

Feltörték már a weboldalt?

Aktívan kihasználják – a frissítés önmagában nem elég
A biztonsági rés rejtett szuperfelhasználói fiókokat és több PHP-alapú hátsó kaput hagy maga után. Ezeket célzottan el kell távolítani, minden jelszót le kell cserélni, a feltöltési könyvtárakat pedig meg kell erősíteni (például olyan .htaccess fájllal, amely ott letiltja a PHP-futtatást). A bővítmény puszta letiltása nem nyújt védelmet.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
Helix UltimateKritikus
JoomShaperBővebben
Astroid FrameworkKritikusaktívan kihasználják
TemPlazaBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de