SP Page Builderに重大なゼロデイ脆弱性:ログイン不要のRCEとSQLインジェクション、6.8.0で修正
安全なバージョン: SP Page Builder 6.8.0(6.6.2では不十分です) · via JoomShaper (account required)
ひと目でわかる基本情報
com_sppagebuilderasset.uploadCustomIcon関数がログインもファイル種別も検証していなかった)→ リモートコード実行(RCE)どのような脆弱性ですか?
JoomShaperのSP Page Builderは、Joomlaで最も広く使われているページビルダーの一つです。asset.uploadCustomIcon関数は、ログインもファイル種別も検証していませんでした。そのため、ログインなしで不正なコードをアップロードして実行できる状態でした(リモートコード実行/RCE)。
影響を受けるのは6.7.1までの6.x系すべてのバージョンです。ファイルアップロードの問題に加えて、別の脆弱性が新たに判明しました。「もっと見る」のエンドポイントを突く、ログイン不要のSQLインジェクション(CVE-2026-65876)で、データベースの内容を読み取られる状態でした。先の緊急アップデート6.6.2で塞がれたのはアップロードだけで、安全なのは6.8.0からです。重大なゼロデイ脆弱性に分類されており、すでに実際の攻撃で悪用されています。
攻撃を受けたサイトによく見られる痕跡は、隠されたスーパーユーザーアカウント(末尾が@secure.localのメールアドレスなど)と、複数のPHPバックドアです。アップデートで塞がるのは入口だけで、すでに作られた侵入経路は取り除くまで残り続けます。拡張機能を無効化するだけでは防げません。
自分のサイトは影響を受けますか? – 確認方法
- 管理画面を開く
Joomlaの管理画面にログインします。
- バージョンを確認する
拡張機能›管理›管理を開き、「SP Page Builder」で絞り込みます。
- バージョンを判定する
バージョンが6.7.1以下であれば、そのサイトは攻撃を受ける状態です。安全なのは6.8.0です。
- 侵入の痕跡を確認する
@secure.localのアドレスを持つスーパーユーザーがいないか、また見覚えのない.phpファイルがないかを確認します(images/…/fonts/配下や/media/内のusers.phpなど)。
脆弱性を塞ぐ手順
- 更新画面を開く
システム›更新›拡張機能を開き、更新を確認をクリックします。
- SP Page Builderを更新する
一覧からSP Page Builderの項目を選び、6.8.0以降へ更新します。
- バージョンを確認する
6.8.0以降がインストールされていることを確認します。
公式の入手先: via JoomShaper (account required). 必要な最低バージョン: SP Page Builder 6.8.0(6.6.2では不十分です).
すでに攻撃を受けている場合は?
.htaccessを設置する)。拡張機能を無効化するだけでは防げません。サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。
出典 & 参考リンク
- 詳細な分析 – Website-Bereinigung.de攻撃の痕跡、対策の強化、駆除
- JoomShaper(開発元)安全なバージョン6.8.0の入手先
最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。
関連する脆弱性
同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。
このサイトのサポーター
htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。
fc-hosting.deJoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。
website-bereinigung.deこのプロジェクトを支援する
ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。
掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。
Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。
isari-consult.de