SP Page Builder: vulnerabilità RCE zero-day sfruttata
Versione sicura: SP Page Builder 6.6.2 (aggiornamento d'emergenza) · via JoomShaper (account required)
In sintesi
com_sppagebuilderasset.uploadCustomIcon non verificava né il login né il tipo di file) → esecuzione remota di codice (RCE)Di cosa si tratta?
SP Page Builder di JoomShaper è uno dei page builder più diffusi per Joomla. La funzione asset.uploadCustomIcon non verificava né il login né il tipo di file. In questo modo era possibile caricare ed eseguire codice malevolo senza alcuna autenticazione (Remote Code Execution).
È interessata l'intera serie 6.x fino alla 6.6.1 inclusa. L'aggiornamento d'emergenza 6.6.2 chiude la falla. La vulnerabilità è classificata come zero-day critico ed è già sfruttata attivamente.
Tracce tipiche di un attacco: account Super Utente nascosti (ad esempio con indirizzi e-mail che terminano in @secure.local) e diverse backdoor PHP. L'aggiornamento chiude soltanto la porta d'ingresso: gli accessi già creati restano finché non vengono rimossi. Disattivare semplicemente l'estensione non basta.
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione
Apri Estensioni›Gestione›Gestione e filtra per «SP Page Builder».
- Valuta la versione
Se la versione è la 6.6.1 o una precedente, il sito è vulnerabile. La versione sicura è la 6.6.2.
- Cerca tracce di intrusione
Verifica se esistono Super Utenti con indirizzo
@secure.locale cerca file.phpestranei (tra l'altro inimages/…/fonts/e il fileusers.phpin/media/).
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna SP Page Builder
Seleziona la voce e aggiorna alla 6.6.2.
- Verifica la versione
Controlla che ora risulti installata la 6.6.2.
Download ufficiale: via JoomShaper (account required). Assicurati di avere almeno SP Page Builder 6.6.2 (aggiornamento d'emergenza).
Il sito è già stato attaccato?
.htaccess che vi blocchi l'esecuzione di PHP). Disattivare semplicemente l'estensione non basta.Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Analisi dettagliata – Website-Bereinigung.deTracce dell'attacco, hardening e bonifica
- JoomShaper (produttore)Download dell'aggiornamento d'emergenza 6.6.2
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de