HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

SP Page Builder: vulnerabilità critiche, aggiorna alla 6.8.0

Critica Sfruttata attivamenteCVE: Non indicato nell'articolo di riferimento
Agisci subito
Aggiorna subito SP Page Builder alla 6.8.0 – la vulnerabilità zero-day è sfruttata attivamente.

Versione sicura: SP Page Builder 6.8.0 - la 6.6.2 non basta più · via JoomShaper (account required)

In sintesi

Estensione interessata
SP Page Builder – page builder, componente com_sppagebuilder
Sviluppatore
Tipo di vulnerabilità
Upload di file senza autenticazione (la funzione asset.uploadCustomIcon non verificava né il login né il tipo di file) → esecuzione remota di codice (RCE)
Versioni interessate
Tutte le versioni fino alla 6.7.1 inclusa (due vulnerabilità: upload di file fino alla 6.6.1, SQL injection fino alla 6.7.1)
Versione sicura
SP Page Builder 6.8.0 - la 6.6.2 non basta più   Download
Gravità
Critica · sfruttata attivamente
CVE
Non indicato nell'articolo di riferimento
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Aggiornato al 16 giugno 2026

Di cosa si tratta?

SP Page Builder di JoomShaper è uno dei page builder più diffusi per Joomla. La funzione asset.uploadCustomIcon non verificava né il login né il tipo di file. In questo modo era possibile caricare ed eseguire codice malevolo senza alcuna autenticazione (Remote Code Execution).

È interessata l'intera serie 6.x fino alla 6.7.1 inclusa. All'upload di file si è aggiunta una seconda vulnerabilità, di natura diversa: una SQL injection non autenticata attraverso l'endpoint «Carica altro» (CVE-2026-65876), che permetteva di leggere il database. Il precedente aggiornamento d'emergenza 6.6.2 chiudeva solo l'upload: la versione sicura è la 6.8.0. La vulnerabilità è classificata come zero-day critico ed è già sfruttata attivamente.

Tracce tipiche di un attacco: account Super Utente nascosti (ad esempio con indirizzi e-mail che terminano in @secure.local) e diverse backdoor PHP. L'aggiornamento chiude soltanto la porta d'ingresso: gli accessi già creati restano finché non vengono rimossi. Disattivare semplicemente l'estensione non basta.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione

    Apri EstensioniGestioneGestione e filtra per «SP Page Builder».

  3. Valuta la versione

    Se la versione è la 6.7.1 o una precedente, il sito è vulnerabile. È sicura soltanto la 6.8.0.

  4. Cerca tracce di intrusione

    Verifica se esistono Super Utenti con indirizzo @secure.local e cerca file .php estranei (tra l'altro in images/…/fonts/ e il file users.php in /media/).

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna SP Page Builder

    Seleziona la voce e aggiorna alla 6.8.0 o a una versione successiva.

  3. Verifica la versione

    Controlla che ora risulti installata almeno la 6.8.0.

Installazione manuale (alternativa)
In alternativa scarica il pacchetto da joomshaper.com e installalo da EstensioniGestioneInstalla. Importante: non ripristinare i vecchi file.

Download ufficiale: via JoomShaper (account required). Assicurati di avere almeno SP Page Builder 6.8.0 - la 6.6.2 non basta più.

Il sito è già stato attaccato?

Sfruttata attivamente – il solo aggiornamento non basta
La vulnerabilità lascia dietro di sé account Super Utente nascosti e diverse backdoor PHP. Rimuovili in modo mirato, cambia tutte le password e metti in sicurezza le cartelle di upload (ad esempio con un file .htaccess che vi blocchi l'esecuzione di PHP). Disattivare semplicemente l'estensione non basta.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
Helix UltimateCritica
JoomShaperScopri di più
Astroid FrameworkCriticasfruttata attivamente
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de