HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

SP Page Builder: kritiek beveiligingslek, actief misbruikt

Kritiek Wordt actief misbruiktCVE: Niet vermeld in het bronartikel
Kom nu in actie
Werk SP Page Builder onmiddellijk bij naar 6.8.0 – het zerodaylek wordt actief misbruikt.

Veilige versie: SP Page Builder 6.8.0 - 6.6.2 volstaat niet meer · via JoomShaper (account required)

In het kort

Getroffen extensie
SP Page Builder – pagebuilder, component com_sppagebuilder
Ontwikkelaar
Type kwetsbaarheid
Bestandsupload zonder authenticatie (de functie asset.uploadCustomIcon controleerde noch de aanmelding, noch het bestandstype) → Remote Code Execution (RCE)
Getroffen versies
Alle versies tot en met 6.7.1 (twee lekken: bestandsupload t/m 6.6.1, SQL-injectie t/m 6.7.1)
Veilige versie
SP Page Builder 6.8.0 - 6.6.2 volstaat niet meer   Downloaden
Ernst
Kritiek · wordt actief misbruikt
CVE
Niet vermeld in het bronartikel
Joomla-compatibiliteit
Joomla 4 / 5 / 6
Status / publicatie
Peildatum: 16 juni 2026

Waar gaat het om?

SP Page Builder van JoomShaper is een van de meestgebruikte pagebuilders voor Joomla. De functie asset.uploadCustomIcon controleerde noch de aanmelding, noch het bestandstype. Daardoor kon er zonder in te loggen schadelijke code worden geüpload en uitgevoerd (Remote Code Execution).

Kwetsbaar is de volledige 6.x-reeks tot en met 6.7.1. Naast de bestandsupload is er een tweede, ander lek bijgekomen: een SQL-injectie zonder login via het ‘Meer laden’-endpoint (CVE-2026-65876), waarmee de database kon worden uitgelezen. De eerdere noodupdate 6.6.2 dichtte alleen de upload; pas 6.8.0 is veilig. Het geldt als een kritiek zerodaylek en wordt al actief misbruikt.

Typische sporen van een aanval: verborgen Super User-accounts (bijv. met e-mailadressen die eindigen op @secure.local) en meerdere PHP-backdoors. De update sluit alleen de voordeur – toegang die aanvallers al hebben, blijft bestaan totdat je die verwijdert. Alleen de extensie uitschakelen helpt niet.

Ben ik getroffen? – Zo controleer je het

  1. Backend openen

    Log in op de Joomla-beheeromgeving.

  2. Versie controleren

    Open ExtensiesBeherenBeheren en filter op ‘SP Page Builder’.

  3. Versie beoordelen

    Is de versie 6.7.1 of lager, dan is de website kwetsbaar. Pas 6.8.0 is veilig.

  4. Controleren op sporen van inbraak

    Zoek naar Super Users met een e-mailadres op @secure.local en naar vreemde .php-bestanden (o.a. onder images/…/fonts/ en users.php in /media/).

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Updatecentrum openen

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  2. SP Page Builder bijwerken

    Selecteer het item en werk bij naar 6.8.0 of nieuwer.

  3. Versie verifiëren

    Controleer of nu minstens 6.8.0 is geïnstalleerd.

Handmatige installatie (alternatief)
Je kunt het pakket ook downloaden van joomshaper.com en installeren via ExtensiesBeherenInstalleren. Belangrijk: zet geen oude bestanden terug.

Officiële bron: via JoomShaper (account required). Zorg voor minimaal SP Page Builder 6.8.0 - 6.6.2 volstaat niet meer.

Is de site al aangevallen?

Wordt actief misbruikt – bijwerken alleen is niet genoeg
Het lek laat verborgen Super User-accounts en meerdere PHP-backdoors achter. Verwijder die gericht, wijzig alle wachtwoorden en beveilig de uploadmappen extra (bijv. met een .htaccess die daar het uitvoeren van PHP blokkeert). Alleen de extensie uitschakelen helpt niet.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Vergelijkbare beveiligingslekken

Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.

Helix3 FrameworkKritiekwordt actief misbruikt
Helix UltimateKritiek
Astroid FrameworkKritiekwordt actief misbruikt
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de