SP Page Builder: vulnerabilità critiche, aggiorna alla 6.8.0
Versione sicura: SP Page Builder 6.8.0 - la 6.6.2 non basta più · via JoomShaper (account required)
In sintesi
com_sppagebuilderasset.uploadCustomIcon non verificava né il login né il tipo di file) → esecuzione remota di codice (RCE)Di cosa si tratta?
SP Page Builder di JoomShaper è uno dei page builder più diffusi per Joomla. La funzione asset.uploadCustomIcon non verificava né il login né il tipo di file. In questo modo era possibile caricare ed eseguire codice malevolo senza alcuna autenticazione (Remote Code Execution).
È interessata l'intera serie 6.x fino alla 6.7.1 inclusa. All'upload di file si è aggiunta una seconda vulnerabilità, di natura diversa: una SQL injection non autenticata attraverso l'endpoint «Carica altro» (CVE-2026-65876), che permetteva di leggere il database. Il precedente aggiornamento d'emergenza 6.6.2 chiudeva solo l'upload: la versione sicura è la 6.8.0. La vulnerabilità è classificata come zero-day critico ed è già sfruttata attivamente.
Tracce tipiche di un attacco: account Super Utente nascosti (ad esempio con indirizzi e-mail che terminano in @secure.local) e diverse backdoor PHP. L'aggiornamento chiude soltanto la porta d'ingresso: gli accessi già creati restano finché non vengono rimossi. Disattivare semplicemente l'estensione non basta.
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione
Apri Estensioni›Gestione›Gestione e filtra per «SP Page Builder».
- Valuta la versione
Se la versione è la 6.7.1 o una precedente, il sito è vulnerabile. È sicura soltanto la 6.8.0.
- Cerca tracce di intrusione
Verifica se esistono Super Utenti con indirizzo
@secure.locale cerca file.phpestranei (tra l'altro inimages/…/fonts/e il fileusers.phpin/media/).
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna SP Page Builder
Seleziona la voce e aggiorna alla 6.8.0 o a una versione successiva.
- Verifica la versione
Controlla che ora risulti installata almeno la 6.8.0.
Download ufficiale: via JoomShaper (account required). Assicurati di avere almeno SP Page Builder 6.8.0 - la 6.6.2 non basta più.
Il sito è già stato attaccato?
.htaccess che vi blocchi l'esecuzione di PHP). Disattivare semplicemente l'estensione non basta.Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Analisi dettagliata – Website-Bereinigung.deTracce dell'attacco, hardening e bonifica
- JoomShaper (produttore)Download della versione sicura 6.8.0
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Vulnerabilità simili
Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.
Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.
bauschildundservice.deSupporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.
onlineweg.deAgenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.
isari-consult.de