SP Page Builder – krytyczne luki zero-day, trwają ataki
Bezpieczna wersja: SP Page Builder 6.8.0 – wersja 6.6.2 już nie wystarczy · via JoomShaper (account required)
W skrócie
com_sppagebuilderasset.uploadCustomIcon nie sprawdzała ani logowania, ani typu pliku) → zdalne wykonanie kodu (RCE)Na czym polega ta luka?
SP Page Builder firmy JoomShaper to jeden z najpopularniejszych kreatorów stron dla Joomla. Funkcja asset.uploadCustomIcon nie sprawdzała ani logowania, ani typu pliku. W efekcie bez zalogowania dało się wgrać i uruchomić złośliwy kod (zdalne wykonanie kodu, Remote Code Execution).
Podatna jest cała linia 6.x do wersji 6.7.1 włącznie. Oprócz wgrywania plików pojawiła się druga, odrębna luka: SQL injection bez logowania przez endpoint „wczytaj więcej” (CVE-2026-65876) – tą drogą dało się odczytać zawartość bazy danych. Wcześniejsza awaryjna aktualizacja 6.6.2 usunęła tylko lukę we wgrywaniu plików; bezpieczna jest dopiero wersja 6.8.0. Ta luka została sklasyfikowana jako krytyczna podatność zero-day i jest już aktywnie wykorzystywana.
Typowe ślady ataku: ukryte konta superużytkownika (np. z adresami e-mail kończącymi się na @secure.local) oraz kilka backdoorów PHP. Aktualizacja zamyka jedynie drzwi wejściowe – utworzone wcześniej dostępy pozostają, dopóki ich nie usuniesz. Samo wyłączenie rozszerzenia nie chroni.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję
Otwórz Rozszerzenia›Zarządzaj›Zarządzaj i przefiltruj listę po nazwie „SP Page Builder”.
- Oceń wersję
Jeśli zainstalowana wersja to 6.7.1 lub starsza, strona jest podatna. Bezpieczna jest dopiero 6.8.0.
- Poszukaj śladów włamania
Sprawdź, czy nie ma superużytkowników z adresem
@secure.local, i poszukaj obcych plików.php(m.in. wimages/…/fonts/oraz plikuusers.phpw katalogu/media/).
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj SP Page Builder
Zaznacz pozycję na liście i zaktualizuj ją do wersji 6.8.0 lub nowszej.
- Sprawdź wersję
Upewnij się, że zainstalowana jest teraz co najmniej wersja 6.8.0.
Oficjalne źródło: via JoomShaper (account required). Upewnij się, że masz co najmniej SP Page Builder 6.8.0 – wersja 6.6.2 już nie wystarczy.
Czy strona została już zaatakowana?
.htaccess, który blokuje w nich wykonywanie PHP). Samo wyłączenie rozszerzenia nie chroni.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.deŚlady ataku, zabezpieczanie, oczyszczanie
- JoomShaper (producent)Pobranie bezpiecznej wersji 6.8.0
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de