HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

SP Page Builder: vulnerabilidade crítica de RCE explorada

Crítica Explorada ativamenteCVE: Não informado no artigo de origem
Aja agora
Atualize o SP Page Builder imediatamente para a 6.6.2 – o zero-day está sendo explorado ativamente.

Versão segura: SP Page Builder 6.6.2 (atualização emergencial) · via JoomShaper (account required)

Em resumo

Extensão afetada
SP Page Builder – construtor de páginas, componente com_sppagebuilder
Desenvolvedor
Tipo de vulnerabilidade
Upload de arquivos sem autenticação (a função asset.uploadCustomIcon não verificava nem o login nem o tipo do arquivo) → execução remota de código (RCE)
Versões afetadas
Toda a série 6.x até a 6.6.1, inclusive
Versão segura
SP Page Builder 6.6.2 (atualização emergencial)   Baixar
Gravidade
Crítica · explorada ativamente
CVE
Não informado no artigo de origem
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Atualizado em: 16 de junho de 2026

Do que se trata?

O SP Page Builder, da JoomShaper, é um dos construtores de páginas mais difundidos no Joomla. A função asset.uploadCustomIcon não verificava nem o login nem o tipo do arquivo. Com isso, era possível enviar e executar código malicioso sem estar autenticado (Remote Code Execution).

Está afetada toda a série 6.x até a 6.6.1, inclusive. A atualização emergencial 6.6.2 fecha a brecha. A falha é classificada como zero-day crítico e já está sendo explorada ativamente.

Rastros típicos de um ataque: contas de Super Usuário ocultas (por exemplo, com endereços de e-mail terminados em @secure.local) e vários backdoors em PHP. A atualização só fecha a porta da frente – os acessos já criados continuam valendo até serem removidos. Apenas desativar a extensão não protege.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Verifique a versão

    Abra ExtensõesGerenciarGerenciar e filtre por “SP Page Builder”.

  3. Avalie a versão

    Se a versão for 6.6.1 ou anterior, o site está vulnerável. A versão segura é a 6.6.2.

  4. Procure sinais de invasão

    Verifique se há contas de Super Usuário com endereço @secure.local e arquivos .php estranhos (entre outros locais, em images/…/fonts/ e o users.php em /media/).

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize o SP Page Builder

    Selecione o item e atualize para a 6.6.2.

  3. Confirme a versão

    Verifique se agora a 6.6.2 está instalada.

Instalação manual (alternativa)
Como alternativa, baixe o pacote em joomshaper.com e instale-o em ExtensõesGerenciarInstalar. Importante: não restaure arquivos antigos.

Download oficial: via JoomShaper (account required). Certifique-se de ter pelo menos SP Page Builder 6.6.2 (atualização emergencial).

Seu site já foi atacado?

Explorada ativamente – só atualizar não basta
A falha deixa para trás contas de Super Usuário ocultas e vários backdoors em PHP. Remova esses itens um a um, troque todas as senhas e proteja as pastas de upload (por exemplo, com um .htaccess que bloqueie a execução de PHP ali). Apenas desativar a extensão não protege.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de