HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org 脆弱性情報 & アップデート手順
新登場 htprotect.app - 複数のJoomlaサイトを一元管理
脆弱性

SP Page Builderに重大なゼロデイ脆弱性:ログイン不要のRCEを悪用する攻撃を確認、6.6.2へ更新を

緊急 悪用確認済みCVE: 出典記事には記載がありません
今すぐ対応を
SP Page Builderを直ちに6.6.2へ更新してください。このゼロデイ脆弱性はすでに実際の攻撃で悪用されています。

安全なバージョン: SP Page Builder 6.6.2(緊急アップデート) · via JoomShaper (account required)

ひと目でわかる基本情報

対象の拡張機能
SP Page Builder – ページビルダー、コンポーネントcom_sppagebuilder
開発元
脆弱性の種類
認証不要のファイルアップロード(asset.uploadCustomIcon関数がログインもファイル種別も検証していなかった)→ リモートコード実行(RCE)
影響を受けるバージョン
6.x系のすべてのバージョン(6.6.1を含む)
安全なバージョン
SP Page Builder 6.6.2(緊急アップデート)   ダウンロード
深刻度
緊急 · 悪用確認済み
CVE
出典記事には記載がありません
Joomlaとの互換性
Joomla 4 / 5 / 6
更新日/公開日
2026年6月16日現在

どのような脆弱性ですか?

JoomShaperのSP Page Builderは、Joomlaで最も広く使われているページビルダーの一つです。asset.uploadCustomIcon関数は、ログインもファイル種別も検証していませんでした。そのため、ログインなしで不正なコードをアップロードして実行できる状態でした(リモートコード実行/RCE)。

影響を受けるのは6.6.1までの6.x系すべてのバージョンです。緊急アップデート6.6.2でこの問題は修正されます。重大なゼロデイ脆弱性に分類されており、すでに実際の攻撃で悪用されています

攻撃を受けたサイトによく見られる痕跡は、隠されたスーパーユーザーアカウント(末尾が@secure.localのメールアドレスなど)と、複数のPHPバックドアです。アップデートで塞がるのは入口だけで、すでに作られた侵入経路は取り除くまで残り続けます。拡張機能を無効化するだけでは防げません。

自分のサイトは影響を受けますか? – 確認方法

  1. 管理画面を開く

    Joomlaの管理画面にログインします。

  2. バージョンを確認する

    拡張機能管理管理を開き、「SP Page Builder」で絞り込みます。

  3. バージョンを判定する

    バージョンが6.6.1以下であれば、そのサイトは攻撃を受ける状態です。安全なのは6.6.2です。

  4. 侵入の痕跡を確認する

    @secure.localのアドレスを持つスーパーユーザーがいないか、また見覚えのない.phpファイルがないかを確認します(images/…/fonts/配下や/media/内のusers.phpなど)。

脆弱性を塞ぐ手順

アップデート前に必ずバックアップ
アップデートの前に、ファイルとデータベースをバックアップしてください。万一トラブルが起きても、元の状態に戻せます(例:Akeeba Backup、またはご契約のホスティング事業者の機能)。
  1. 更新画面を開く

    システム更新拡張機能を開き、更新を確認をクリックします。

  2. SP Page Builderを更新する

    一覧からSP Page Builderの項目を選び、6.6.2へ更新します。

  3. バージョンを確認する

    6.6.2がインストールされていることを確認します。

手動インストール(代替手段)
joomshaper.comからパッケージをダウンロードし、拡張機能管理インストールから導入する方法もあります。重要:古いファイルを書き戻さないでください。

公式の入手先: via JoomShaper (account required). 必要な最低バージョン: SP Page Builder 6.6.2(緊急アップデート).

すでに攻撃を受けている場合は?

すでに悪用されています – アップデートだけでは不十分です
この脆弱性を突かれたサイトには、隠されたスーパーユーザーアカウントと複数のPHPバックドアが残されます。これらを個別に取り除き、すべてのパスワードを変更したうえで、アップロード用のフォルダーを保護してください(例:そこでのPHP実行を禁止する.htaccessを設置する)。拡張機能を無効化するだけでは防げません。

サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。

出典 & 参考リンク

最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de