SP Page Builder – krytyczna luka zero-day, trwają ataki
Bezpieczna wersja: SP Page Builder 6.6.2 (awaryjna aktualizacja) · via JoomShaper (account required)
W skrócie
com_sppagebuilderasset.uploadCustomIcon nie sprawdzała ani logowania, ani typu pliku) → zdalne wykonanie kodu (RCE)Na czym polega ta luka?
SP Page Builder firmy JoomShaper to jeden z najpopularniejszych kreatorów stron dla Joomla. Funkcja asset.uploadCustomIcon nie sprawdzała ani logowania, ani typu pliku. W efekcie bez zalogowania dało się wgrać i uruchomić złośliwy kod (zdalne wykonanie kodu, Remote Code Execution).
Podatna jest cała linia 6.x do wersji 6.6.1 włącznie. Lukę zamyka awaryjna aktualizacja 6.6.2. Sama luka ma status krytycznej podatności zero-day i jest już aktywnie wykorzystywana.
Typowe ślady ataku: ukryte konta superużytkownika (np. z adresami e-mail kończącymi się na @secure.local) oraz kilka backdoorów PHP. Aktualizacja zamyka jedynie drzwi wejściowe – utworzone wcześniej dostępy pozostają, dopóki ich nie usuniesz. Samo wyłączenie rozszerzenia nie chroni.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję
Otwórz Rozszerzenia›Zarządzaj›Zarządzaj i przefiltruj listę po nazwie „SP Page Builder”.
- Oceń wersję
Jeśli zainstalowana wersja to 6.6.1 lub starsza, strona jest podatna. Bezpieczna jest 6.6.2.
- Poszukaj śladów włamania
Sprawdź, czy nie ma superużytkowników z adresem
@secure.local, i poszukaj obcych plików.php(m. in. wimages/…/fonts/oraz plikuusers.phpw katalogu/media/).
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj SP Page Builder
Zaznacz pozycję na liście i zaktualizuj ją do wersji 6.6.2.
- Sprawdź wersję
Upewnij się, że zainstalowana jest teraz wersja 6.6.2.
Oficjalne źródło: via JoomShaper (account required). Upewnij się, że masz co najmniej SP Page Builder 6.6.2 (awaryjna aktualizacja).
Czy strona została już zaatakowana?
.htaccess, który blokuje w nich wykonywanie PHP). Samo wyłączenie rozszerzenia nie chroni.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.deŚlady ataku, zabezpieczanie, oczyszczanie
- JoomShaper (producent)Pobranie awaryjnej aktualizacji 6.6.2
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de