HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

SP Page Builder – krytyczne luki zero-day, trwają ataki

Krytyczny Aktywnie wykorzystywanaCVE: Nie podano w artykule źródłowym
Działaj teraz
Natychmiast zaktualizuj SP Page Builder do wersji 6.8.0 – luka zero-day jest aktywnie wykorzystywana.

Bezpieczna wersja: SP Page Builder 6.8.0 – wersja 6.6.2 już nie wystarczy · via JoomShaper (account required)

W skrócie

Podatne rozszerzenie
SP Page Builder – kreator stron, komponent com_sppagebuilder
Producent
Rodzaj luki
Wgrywanie plików bez uwierzytelnienia (funkcja asset.uploadCustomIcon nie sprawdzała ani logowania, ani typu pliku) → zdalne wykonanie kodu (RCE)
Podatne wersje
Wszystkie wersje do 6.7.1 włącznie (dwie luki: wgrywanie plików do 6.6.1, SQL injection do 6.7.1)
Bezpieczna wersja
SP Page Builder 6.8.0 – wersja 6.6.2 już nie wystarczy   Pobierz
Poziom zagrożenia
Krytyczny · aktywnie wykorzystywana
CVE
Nie podano w artykule źródłowym
Zgodność z Joomla
Joomla 4 / 5 / 6
Stan na / publikacja
Stan na: 16 czerwca 2026

Na czym polega ta luka?

SP Page Builder firmy JoomShaper to jeden z najpopularniejszych kreatorów stron dla Joomla. Funkcja asset.uploadCustomIcon nie sprawdzała ani logowania, ani typu pliku. W efekcie bez zalogowania dało się wgrać i uruchomić złośliwy kod (zdalne wykonanie kodu, Remote Code Execution).

Podatna jest cała linia 6.x do wersji 6.7.1 włącznie. Oprócz wgrywania plików pojawiła się druga, odrębna luka: SQL injection bez logowania przez endpoint „wczytaj więcej” (CVE-2026-65876) – tą drogą dało się odczytać zawartość bazy danych. Wcześniejsza awaryjna aktualizacja 6.6.2 usunęła tylko lukę we wgrywaniu plików; bezpieczna jest dopiero wersja 6.8.0. Ta luka została sklasyfikowana jako krytyczna podatność zero-day i jest już aktywnie wykorzystywana.

Typowe ślady ataku: ukryte konta superużytkownika (np. z adresami e-mail kończącymi się na @secure.local) oraz kilka backdoorów PHP. Aktualizacja zamyka jedynie drzwi wejściowe – utworzone wcześniej dostępy pozostają, dopóki ich nie usuniesz. Samo wyłączenie rozszerzenia nie chroni.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję

    Otwórz RozszerzeniaZarządzajZarządzaj i przefiltruj listę po nazwie „SP Page Builder”.

  3. Oceń wersję

    Jeśli zainstalowana wersja to 6.7.1 lub starsza, strona jest podatna. Bezpieczna jest dopiero 6.8.0.

  4. Poszukaj śladów włamania

    Sprawdź, czy nie ma superużytkowników z adresem @secure.local, i poszukaj obcych plików .php (m.in. w images/…/fonts/ oraz pliku users.php w katalogu /media/).

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj SP Page Builder

    Zaznacz pozycję na liście i zaktualizuj ją do wersji 6.8.0 lub nowszej.

  3. Sprawdź wersję

    Upewnij się, że zainstalowana jest teraz co najmniej wersja 6.8.0.

Instalacja ręczna (alternatywa)
Możesz też pobrać pakiet ze strony joomshaper.com i zainstalować go przez RozszerzeniaZarządzajInstaluj. Ważne: nie przywracaj starych plików.

Oficjalne źródło: via JoomShaper (account required). Upewnij się, że masz co najmniej SP Page Builder 6.8.0 – wersja 6.6.2 już nie wystarczy.

Czy strona została już zaatakowana?

Luka jest aktywnie wykorzystywana – sama aktualizacja nie wystarczy
Luka zostawia po sobie ukryte konta superużytkownika i kilka backdoorów PHP. Odszukaj je i usuń, zmień wszystkie hasła oraz zabezpiecz katalogi, do których trafiają wgrywane pliki (np. plikiem .htaccess, który blokuje w nich wykonywanie PHP). Samo wyłączenie rozszerzenia nie chroni.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

Helix3 FrameworkKrytycznyaktywnie wykorzystywana
Helix UltimateKrytyczny
Astroid FrameworkKrytycznyaktywnie wykorzystywana
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de