SP Page Builder: kritiek beveiligingslek, actief misbruikt
Veilige versie: SP Page Builder 6.8.0 - 6.6.2 volstaat niet meer · via JoomShaper (account required)
In het kort
com_sppagebuilderasset.uploadCustomIcon controleerde noch de aanmelding, noch het bestandstype) → Remote Code Execution (RCE)Waar gaat het om?
SP Page Builder van JoomShaper is een van de meestgebruikte pagebuilders voor Joomla. De functie asset.uploadCustomIcon controleerde noch de aanmelding, noch het bestandstype. Daardoor kon er zonder in te loggen schadelijke code worden geüpload en uitgevoerd (Remote Code Execution).
Kwetsbaar is de volledige 6.x-reeks tot en met 6.7.1. Naast de bestandsupload is er een tweede, ander lek bijgekomen: een SQL-injectie zonder login via het ‘Meer laden’-endpoint (CVE-2026-65876), waarmee de database kon worden uitgelezen. De eerdere noodupdate 6.6.2 dichtte alleen de upload; pas 6.8.0 is veilig. Het geldt als een kritiek zerodaylek en wordt al actief misbruikt.
Typische sporen van een aanval: verborgen Super User-accounts (bijv. met e-mailadressen die eindigen op @secure.local) en meerdere PHP-backdoors. De update sluit alleen de voordeur – toegang die aanvallers al hebben, blijft bestaan totdat je die verwijdert. Alleen de extensie uitschakelen helpt niet.
Ben ik getroffen? – Zo controleer je het
- Backend openen
Log in op de Joomla-beheeromgeving.
- Versie controleren
Open Extensies›Beheren›Beheren en filter op ‘SP Page Builder’.
- Versie beoordelen
Is de versie 6.7.1 of lager, dan is de website kwetsbaar. Pas 6.8.0 is veilig.
- Controleren op sporen van inbraak
Zoek naar Super Users met een e-mailadres op
@secure.localen naar vreemde.php-bestanden (o.a. onderimages/…/fonts/enusers.phpin/media/).
Zo dicht je het lek
- Updatecentrum openen
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- SP Page Builder bijwerken
Selecteer het item en werk bij naar 6.8.0 of nieuwer.
- Versie verifiëren
Controleer of nu minstens 6.8.0 is geïnstalleerd.
Officiële bron: via JoomShaper (account required). Zorg voor minimaal SP Page Builder 6.8.0 - 6.6.2 volstaat niet meer.
Is de site al aangevallen?
.htaccess die daar het uitvoeren van PHP blokkeert). Alleen de extensie uitschakelen helpt niet.Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Uitgebreide analyse – Website-Bereinigung.deAanvalssporen, extra beveiliging en opschoning
- JoomShaper (ontwikkelaar)Hier vind je de veilige versie 6.8.0
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Vergelijkbare beveiligingslekken
Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.
Ondersteuners van deze site
htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.
fc-hosting.deGespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.
website-bereinigung.deDit project ondersteunen
Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.
Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.
Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.
bauschildundservice.deProfessionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.
defendersoft.czReisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.
onlineweg.deCreatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.
criadero.deIT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.
jahnedv.deAdvies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.
isari-consult.de