HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

SP Page Builder: vulnerabilidade crítica de RCE explorada

Crítica Explorada ativamenteCVE: Não informado no artigo de origem
Aja agora
Atualize o SP Page Builder imediatamente para a 6.8.0 – o zero-day está sendo explorado ativamente.

Versão segura: SP Page Builder 6.8.0 – a 6.6.2 não basta mais · via JoomShaper (account required)

Em resumo

Extensão afetada
SP Page Builder – construtor de páginas, componente com_sppagebuilder
Desenvolvedor
Tipo de vulnerabilidade
Upload de arquivos sem autenticação (a função asset.uploadCustomIcon não verificava nem o login nem o tipo do arquivo) → execução remota de código (RCE)
Versões afetadas
Todas as versões até a 6.7.1, inclusive (duas falhas: upload de arquivos até a 6.6.1, injeção de SQL até a 6.7.1)
Versão segura
SP Page Builder 6.8.0 – a 6.6.2 não basta mais   Baixar
Gravidade
Crítica · explorada ativamente
CVE
Não informado no artigo de origem
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Atualizado em: 16 de junho de 2026

Do que se trata?

O SP Page Builder, da JoomShaper, é um dos construtores de páginas mais difundidos no Joomla. A função asset.uploadCustomIcon não verificava nem o login nem o tipo do arquivo. Com isso, era possível enviar e executar código malicioso sem estar autenticado (Remote Code Execution).

Está afetada toda a série 6.x até a 6.7.1, inclusive. Além do upload de arquivos, apareceu uma segunda falha, de outro tipo: uma injeção de SQL sem autenticação pelo endpoint de “carregar mais” (CVE-2026-65876), que permitia ler o banco de dados. A atualização emergencial 6.6.2 fechou apenas o upload; a versão segura é somente a 6.8.0. A falha é classificada como zero-day crítico e já está sendo explorada ativamente.

Rastros típicos de um ataque: contas de Super Usuário ocultas (por exemplo, com endereços de e-mail terminados em @secure.local) e vários backdoors em PHP. A atualização só fecha a porta da frente – os acessos já criados continuam valendo até serem removidos. Apenas desativar a extensão não protege.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Verifique a versão

    Abra ExtensõesGerenciarGerenciar e filtre por “SP Page Builder”.

  3. Avalie a versão

    Se a versão for 6.7.1 ou anterior, o site está vulnerável. Somente a 6.8.0 é segura.

  4. Procure sinais de invasão

    Verifique se há contas de Super Usuário com endereço @secure.local e arquivos .php estranhos (entre outros locais, em images/…/fonts/ e o users.php em /media/).

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize o SP Page Builder

    Selecione o item e atualize para a 6.8.0 ou superior.

  3. Confirme a versão

    Verifique se agora está instalada pelo menos a 6.8.0.

Instalação manual (alternativa)
Como alternativa, baixe o pacote em joomshaper.com e instale-o em ExtensõesGerenciarInstalar. Importante: não restaure arquivos antigos.

Download oficial: via JoomShaper (account required). Certifique-se de ter pelo menos SP Page Builder 6.8.0 – a 6.6.2 não basta mais.

Seu site já foi atacado?

Explorada ativamente – só atualizar não basta
A falha deixa para trás contas de Super Usuário ocultas e vários backdoors em PHP. Remova esses itens um a um, troque todas as senhas e proteja as pastas de upload (por exemplo, com um .htaccess que bloqueie a execução de PHP ali). Apenas desativar a extensão não protege.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

Helix3 FrameworkCríticaexplorada ativamente
JoomShaperSaiba mais
Helix UltimateCrítica
JoomShaperSaiba mais
Astroid FrameworkCríticaexplorada ativamente
TemPlazaSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de