SP Page Builder: vulnerabilidade crítica de RCE explorada
Versão segura: SP Page Builder 6.8.0 – a 6.6.2 não basta mais · via JoomShaper (account required)
Em resumo
com_sppagebuilderasset.uploadCustomIcon não verificava nem o login nem o tipo do arquivo) → execução remota de código (RCE)Do que se trata?
O SP Page Builder, da JoomShaper, é um dos construtores de páginas mais difundidos no Joomla. A função asset.uploadCustomIcon não verificava nem o login nem o tipo do arquivo. Com isso, era possível enviar e executar código malicioso sem estar autenticado (Remote Code Execution).
Está afetada toda a série 6.x até a 6.7.1, inclusive. Além do upload de arquivos, apareceu uma segunda falha, de outro tipo: uma injeção de SQL sem autenticação pelo endpoint de “carregar mais” (CVE-2026-65876), que permitia ler o banco de dados. A atualização emergencial 6.6.2 fechou apenas o upload; a versão segura é somente a 6.8.0. A falha é classificada como zero-day crítico e já está sendo explorada ativamente.
Rastros típicos de um ataque: contas de Super Usuário ocultas (por exemplo, com endereços de e-mail terminados em @secure.local) e vários backdoors em PHP. A atualização só fecha a porta da frente – os acessos já criados continuam valendo até serem removidos. Apenas desativar a extensão não protege.
Meu site foi afetado? – Como verificar
- Abra o painel administrativo
Faça login no administrador do Joomla.
- Verifique a versão
Abra Extensões›Gerenciar›Gerenciar e filtre por “SP Page Builder”.
- Avalie a versão
Se a versão for 6.7.1 ou anterior, o site está vulnerável. Somente a 6.8.0 é segura.
- Procure sinais de invasão
Verifique se há contas de Super Usuário com endereço
@secure.locale arquivos.phpestranhos (entre outros locais, emimages/…/fonts/e ousers.phpem/media/).
Como corrigir a vulnerabilidade
- Abra a central de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize o SP Page Builder
Selecione o item e atualize para a 6.8.0 ou superior.
- Confirme a versão
Verifique se agora está instalada pelo menos a 6.8.0.
Download oficial: via JoomShaper (account required). Certifique-se de ter pelo menos SP Page Builder 6.8.0 – a 6.6.2 não basta mais.
Seu site já foi atacado?
.htaccess que bloqueie a execução de PHP ali). Apenas desativar a extensão não protege.Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Análise detalhada – Website-Bereinigung.deRastros do ataque, proteção e limpeza
- JoomShaper (fabricante)Onde obter a versão segura 6.8.0
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Vulnerabilidades relacionadas
Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.
Apoiadores deste site
O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.
fc-hosting.deEspecializada em limpeza, manutenção e proteção de sites Joomla e WordPress.
website-bereinigung.deApoie este projeto
Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.
Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.
Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.
bauschildundservice.deSuporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.
defendersoft.czPortal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.
onlineweg.deAgência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.
criadero.dePrestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.
jahnedv.deConsultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.
isari-consult.de