HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

SP Page Builder: celah keamanan kritis, aman mulai 6.8.0

Kritis Aktif dieksploitasiCVE: Tidak disebutkan dalam artikel sumber
Segera bertindak
Segera perbarui SP Page Builder ke 6.8.0 – celah zero-day ini sedang aktif dieksploitasi.

Versi aman: SP Page Builder 6.8.0 – 6.6.2 tidak lagi mencukupi · via JoomShaper (account required)

Sekilas info

Ekstensi terdampak
SP Page Builder – page builder, komponen com_sppagebuilder
Pengembang
Jenis celah
Unggahan file tanpa autentikasi (fungsi asset.uploadCustomIcon tidak memeriksa login maupun tipe file) → Remote Code Execution (RCE)
Versi terdampak
Semua versi sampai dengan 6.7.1 (dua celah: unggahan file sampai 6.6.1, injeksi SQL sampai 6.7.1)
Versi aman
SP Page Builder 6.8.0 – 6.6.2 tidak lagi mencukupi   Unduh
Tingkat keparahan
Kritis · aktif dieksploitasi
CVE
Tidak disebutkan dalam artikel sumber
Kompatibilitas Joomla
Joomla 4 / 5 / 6
Status / tanggal publikasi
Per 16 Juni 2026

Apa masalahnya?

SP Page Builder dari JoomShaper adalah salah satu page builder paling banyak dipakai di Joomla. Fungsi asset.uploadCustomIcon tidak memeriksa login maupun tipe file. Akibatnya, kode berbahaya dapat diunggah dan dijalankan tanpa perlu masuk ke situs sama sekali (Remote Code Execution).

Yang terdampak adalah seluruh seri 6.x sampai dengan 6.7.1. Selain celah unggahan file, muncul celah kedua yang berbeda: injeksi SQL tanpa login lewat endpoint “muat lebih banyak” (CVE-2026-65876) yang memungkinkan isi database dibaca. Pembaruan darurat 6.6.2 sebelumnya hanya menutup celah unggahan; yang benar-benar aman baru 6.8.0. Celah ini digolongkan sebagai zero-day kritis dan sudah aktif dieksploitasi.

Jejak serangan yang khas: akun Super User tersembunyi (misalnya dengan alamat e-mail berakhiran @secure.local) serta beberapa backdoor PHP. Pembaruan hanya menutup pintu masuknya – akses yang sudah dibuat penyerang tetap ada sampai Anda menghapusnya. Sekadar menonaktifkan ekstensi tidak memberi perlindungan.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versinya

    Buka EkstensiKelolaKelola lalu saring dengan kata kunci “SP Page Builder”.

  3. Bandingkan dengan versi aman

    Jika versinya 6.7.1 atau lebih rendah, situs Anda rentan. Versi yang aman baru 6.8.0.

  4. Periksa jejak penyusupan

    Cari akun Super User dengan alamat @secure.local serta file .php asing (antara lain di images/…/fonts/ dan users.php di /media/).

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui SP Page Builder

    Pilih entrinya, lalu perbarui ke 6.8.0 atau lebih baru.

  3. Verifikasi versinya

    Pastikan versi yang kini terpasang minimal 6.8.0.

Instalasi manual (alternatif)
Sebagai alternatif, unduh paketnya dari joomshaper.com lalu pasang melalui EkstensiKelolaInstal. Penting: jangan memulihkan file lama.

Sumber unduhan resmi: via JoomShaper (account required). Pastikan Anda menggunakan minimal versi SP Page Builder 6.8.0 – 6.6.2 tidak lagi mencukupi.

Apakah situs Anda sudah diserang?

Aktif dieksploitasi – pembaruan saja belum cukup
Celah ini meninggalkan akun Super User tersembunyi dan beberapa backdoor PHP. Hapus semuanya satu per satu, ganti seluruh kata sandi, dan perkuat folder unggahan (misalnya lewat .htaccess yang memblokir eksekusi PHP di sana). Sekadar menonaktifkan ekstensi tidak memberi perlindungan.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

Helix3 FrameworkKritisaktif dieksploitasi
JoomShaperSelengkapnya
Helix UltimateKritis
JoomShaperSelengkapnya
Astroid FrameworkKritisaktif dieksploitasi
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de