HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

SP Page Builder: vulnerabilità RCE zero-day sfruttata

Critica Sfruttata attivamenteCVE: Non indicato nell'articolo di riferimento
Agisci subito
Aggiorna subito SP Page Builder alla 6.6.2 – la vulnerabilità zero-day è sfruttata attivamente.

Versione sicura: SP Page Builder 6.6.2 (aggiornamento d'emergenza) · via JoomShaper (account required)

In sintesi

Estensione interessata
SP Page Builder – page builder, componente com_sppagebuilder
Sviluppatore
Tipo di vulnerabilità
Upload di file senza autenticazione (la funzione asset.uploadCustomIcon non verificava né il login né il tipo di file) → esecuzione remota di codice (RCE)
Versioni interessate
Intera serie 6.x fino alla 6.6.1 inclusa
Versione sicura
SP Page Builder 6.6.2 (aggiornamento d'emergenza)   Download
Gravità
Critica · sfruttata attivamente
CVE
Non indicato nell'articolo di riferimento
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Aggiornato al 16 giugno 2026

Di cosa si tratta?

SP Page Builder di JoomShaper è uno dei page builder più diffusi per Joomla. La funzione asset.uploadCustomIcon non verificava né il login né il tipo di file. In questo modo era possibile caricare ed eseguire codice malevolo senza alcuna autenticazione (Remote Code Execution).

È interessata l'intera serie 6.x fino alla 6.6.1 inclusa. L'aggiornamento d'emergenza 6.6.2 chiude la falla. La vulnerabilità è classificata come zero-day critico ed è già sfruttata attivamente.

Tracce tipiche di un attacco: account Super Utente nascosti (ad esempio con indirizzi e-mail che terminano in @secure.local) e diverse backdoor PHP. L'aggiornamento chiude soltanto la porta d'ingresso: gli accessi già creati restano finché non vengono rimossi. Disattivare semplicemente l'estensione non basta.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione

    Apri EstensioniGestioneGestione e filtra per «SP Page Builder».

  3. Valuta la versione

    Se la versione è la 6.6.1 o una precedente, il sito è vulnerabile. La versione sicura è la 6.6.2.

  4. Cerca tracce di intrusione

    Verifica se esistono Super Utenti con indirizzo @secure.local e cerca file .php estranei (tra l'altro in images/…/fonts/ e il file users.php in /media/).

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna SP Page Builder

    Seleziona la voce e aggiorna alla 6.6.2.

  3. Verifica la versione

    Controlla che ora risulti installata la 6.6.2.

Installazione manuale (alternativa)
In alternativa scarica il pacchetto da joomshaper.com e installalo da EstensioniGestioneInstalla. Importante: non ripristinare i vecchi file.

Download ufficiale: via JoomShaper (account required). Assicurati di avere almeno SP Page Builder 6.6.2 (aggiornamento d'emergenza).

Il sito è già stato attaccato?

Sfruttata attivamente – il solo aggiornamento non basta
La vulnerabilità lascia dietro di sé account Super Utente nascosti e diverse backdoor PHP. Rimuovili in modo mirato, cambia tutte le password e metti in sicurezza le cartelle di upload (ad esempio con un file .htaccess che vi blocchi l'esecuzione di PHP). Disattivare semplicemente l'estensione non basta.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de