HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

SP Page Builder – celah keamanan RCE aktif dieksploitasi

Kritis Aktif dieksploitasiCVE: Tidak disebutkan dalam artikel sumber
Segera bertindak
Segera perbarui SP Page Builder ke 6.6.2 – celah zero-day ini sedang aktif dieksploitasi.

Versi aman: SP Page Builder 6.6.2 (pembaruan darurat) · via JoomShaper (account required)

Sekilas info

Ekstensi terdampak
SP Page Builder – page builder, komponen com_sppagebuilder
Pengembang
Jenis celah
Unggahan file tanpa autentikasi (fungsi asset.uploadCustomIcon tidak memeriksa login maupun tipe file) → Remote Code Execution (RCE)
Versi terdampak
Seluruh seri 6.x sampai dengan 6.6.1
Versi aman
SP Page Builder 6.6.2 (pembaruan darurat)   Unduh
Tingkat keparahan
Kritis · aktif dieksploitasi
CVE
Tidak disebutkan dalam artikel sumber
Kompatibilitas Joomla
Joomla 4 / 5 / 6
Status / tanggal publikasi
Per 16 Juni 2026

Apa masalahnya?

SP Page Builder dari JoomShaper adalah salah satu page builder paling banyak dipakai di Joomla. Fungsi asset.uploadCustomIcon tidak memeriksa login maupun tipe file. Akibatnya, kode berbahaya dapat diunggah dan dijalankan tanpa perlu masuk ke situs sama sekali (Remote Code Execution).

Yang terdampak adalah seluruh seri 6.x sampai dengan 6.6.1. Pembaruan darurat 6.6.2 menutup celah tersebut. Celah ini digolongkan sebagai zero-day kritis dan sudah aktif dieksploitasi.

Jejak serangan yang khas: akun Super User tersembunyi (misalnya dengan alamat e-mail berakhiran @secure.local) serta beberapa backdoor PHP. Pembaruan hanya menutup pintu masuknya – akses yang sudah dibuat penyerang tetap ada sampai Anda menghapusnya. Sekadar menonaktifkan ekstensi tidak memberi perlindungan.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versinya

    Buka EkstensiKelolaKelola lalu saring dengan kata kunci “SP Page Builder”.

  3. Bandingkan dengan versi aman

    Jika versinya 6.6.1 atau lebih rendah, situs Anda rentan. Versi yang aman adalah 6.6.2.

  4. Periksa jejak penyusupan

    Cari akun Super User dengan alamat @secure.local serta file .php asing (antara lain di images/…/fonts/ dan users.php di /media/).

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui SP Page Builder

    Pilih entrinya, lalu perbarui ke 6.6.2.

  3. Verifikasi versinya

    Pastikan versi yang kini terpasang adalah 6.6.2.

Instalasi manual (alternatif)
Sebagai alternatif, unduh paketnya dari joomshaper.com lalu pasang melalui EkstensiKelolaPasang. Penting: jangan memulihkan file lama.

Sumber unduhan resmi: via JoomShaper (account required). Pastikan Anda menggunakan minimal versi SP Page Builder 6.6.2 (pembaruan darurat).

Apakah situs Anda sudah diserang?

Aktif dieksploitasi – pembaruan saja belum cukup
Celah ini meninggalkan akun Super User tersembunyi dan beberapa backdoor PHP. Hapus semuanya satu per satu, ganti seluruh kata sandi, dan perkuat folder unggahan (misalnya lewat .htaccess yang memblokir eksekusi PHP di sana). Sekadar menonaktifkan ekstensi tidak memberi perlindungan.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de