SP Page Builder: celah keamanan kritis, aman mulai 6.8.0
Versi aman: SP Page Builder 6.8.0 – 6.6.2 tidak lagi mencukupi · via JoomShaper (account required)
Sekilas info
com_sppagebuilderasset.uploadCustomIcon tidak memeriksa login maupun tipe file) → Remote Code Execution (RCE)Apa masalahnya?
SP Page Builder dari JoomShaper adalah salah satu page builder paling banyak dipakai di Joomla. Fungsi asset.uploadCustomIcon tidak memeriksa login maupun tipe file. Akibatnya, kode berbahaya dapat diunggah dan dijalankan tanpa perlu masuk ke situs sama sekali (Remote Code Execution).
Yang terdampak adalah seluruh seri 6.x sampai dengan 6.7.1. Selain celah unggahan file, muncul celah kedua yang berbeda: injeksi SQL tanpa login lewat endpoint “muat lebih banyak” (CVE-2026-65876) yang memungkinkan isi database dibaca. Pembaruan darurat 6.6.2 sebelumnya hanya menutup celah unggahan; yang benar-benar aman baru 6.8.0. Celah ini digolongkan sebagai zero-day kritis dan sudah aktif dieksploitasi.
Jejak serangan yang khas: akun Super User tersembunyi (misalnya dengan alamat e-mail berakhiran @secure.local) serta beberapa backdoor PHP. Pembaruan hanya menutup pintu masuknya – akses yang sudah dibuat penyerang tetap ada sampai Anda menghapusnya. Sekadar menonaktifkan ekstensi tidak memberi perlindungan.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka backend
Masuk ke area administrator Joomla.
- Periksa versinya
Buka Ekstensi›Kelola›Kelola lalu saring dengan kata kunci “SP Page Builder”.
- Bandingkan dengan versi aman
Jika versinya 6.7.1 atau lebih rendah, situs Anda rentan. Versi yang aman baru 6.8.0.
- Periksa jejak penyusupan
Cari akun Super User dengan alamat
@secure.localserta file.phpasing (antara lain diimages/…/fonts/danusers.phpdi/media/).
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui SP Page Builder
Pilih entrinya, lalu perbarui ke 6.8.0 atau lebih baru.
- Verifikasi versinya
Pastikan versi yang kini terpasang minimal 6.8.0.
Sumber unduhan resmi: via JoomShaper (account required). Pastikan Anda menggunakan minimal versi SP Page Builder 6.8.0 – 6.6.2 tidak lagi mencukupi.
Apakah situs Anda sudah diserang?
.htaccess yang memblokir eksekusi PHP di sana). Sekadar menonaktifkan ekstensi tidak memberi perlindungan.Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Analisis lengkap – Website-Bereinigung.deJejak serangan, pengamanan, pembersihan
- JoomShaper (pengembang)Unduh versi aman 6.8.0
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Celah keamanan serupa
Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.
Pendukung situs ini
htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.
fc-hosting.deSpesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.
website-bereinigung.deDukung proyek ini
Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.
Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.
Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.
bauschildundservice.deDukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.
defendersoft.czPortal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.
onlineweg.deAgensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.
criadero.dePenyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.
jahnedv.deKonsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.
isari-consult.de