SP Page Builder – celah keamanan RCE aktif dieksploitasi
Versi aman: SP Page Builder 6.6.2 (pembaruan darurat) · via JoomShaper (account required)
Sekilas info
com_sppagebuilderasset.uploadCustomIcon tidak memeriksa login maupun tipe file) → Remote Code Execution (RCE)Apa masalahnya?
SP Page Builder dari JoomShaper adalah salah satu page builder paling banyak dipakai di Joomla. Fungsi asset.uploadCustomIcon tidak memeriksa login maupun tipe file. Akibatnya, kode berbahaya dapat diunggah dan dijalankan tanpa perlu masuk ke situs sama sekali (Remote Code Execution).
Yang terdampak adalah seluruh seri 6.x sampai dengan 6.6.1. Pembaruan darurat 6.6.2 menutup celah tersebut. Celah ini digolongkan sebagai zero-day kritis dan sudah aktif dieksploitasi.
Jejak serangan yang khas: akun Super User tersembunyi (misalnya dengan alamat e-mail berakhiran @secure.local) serta beberapa backdoor PHP. Pembaruan hanya menutup pintu masuknya – akses yang sudah dibuat penyerang tetap ada sampai Anda menghapusnya. Sekadar menonaktifkan ekstensi tidak memberi perlindungan.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka backend
Masuk ke area administrator Joomla.
- Periksa versinya
Buka Ekstensi›Kelola›Kelola lalu saring dengan kata kunci “SP Page Builder”.
- Bandingkan dengan versi aman
Jika versinya 6.6.1 atau lebih rendah, situs Anda rentan. Versi yang aman adalah 6.6.2.
- Periksa jejak penyusupan
Cari akun Super User dengan alamat
@secure.localserta file.phpasing (antara lain diimages/…/fonts/danusers.phpdi/media/).
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui SP Page Builder
Pilih entrinya, lalu perbarui ke 6.6.2.
- Verifikasi versinya
Pastikan versi yang kini terpasang adalah 6.6.2.
Sumber unduhan resmi: via JoomShaper (account required). Pastikan Anda menggunakan minimal versi SP Page Builder 6.6.2 (pembaruan darurat).
Apakah situs Anda sudah diserang?
.htaccess yang memblokir eksekusi PHP di sana). Sekadar menonaktifkan ekstensi tidak memberi perlindungan.Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Analisis lengkap – Website-Bereinigung.deJejak serangan, pengamanan, pembersihan
- JoomShaper (pengembang)Unduh pembaruan darurat 6.6.2
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de