SP Page Builder: vulnerabilidade crítica de RCE explorada
Versão segura: SP Page Builder 6.6.2 (atualização emergencial) · via JoomShaper (account required)
Em resumo
com_sppagebuilderasset.uploadCustomIcon não verificava nem o login nem o tipo do arquivo) → execução remota de código (RCE)Do que se trata?
O SP Page Builder, da JoomShaper, é um dos construtores de páginas mais difundidos no Joomla. A função asset.uploadCustomIcon não verificava nem o login nem o tipo do arquivo. Com isso, era possível enviar e executar código malicioso sem estar autenticado (Remote Code Execution).
Está afetada toda a série 6.x até a 6.6.1, inclusive. A atualização emergencial 6.6.2 fecha a brecha. A falha é classificada como zero-day crítico e já está sendo explorada ativamente.
Rastros típicos de um ataque: contas de Super Usuário ocultas (por exemplo, com endereços de e-mail terminados em @secure.local) e vários backdoors em PHP. A atualização só fecha a porta da frente – os acessos já criados continuam valendo até serem removidos. Apenas desativar a extensão não protege.
Meu site foi afetado? – Como verificar
- Abra o painel administrativo
Faça login no administrador do Joomla.
- Verifique a versão
Abra Extensões›Gerenciar›Gerenciar e filtre por “SP Page Builder”.
- Avalie a versão
Se a versão for 6.6.1 ou anterior, o site está vulnerável. A versão segura é a 6.6.2.
- Procure sinais de invasão
Verifique se há contas de Super Usuário com endereço
@secure.locale arquivos.phpestranhos (entre outros locais, emimages/…/fonts/e ousers.phpem/media/).
Como corrigir a vulnerabilidade
- Abra a central de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize o SP Page Builder
Selecione o item e atualize para a 6.6.2.
- Confirme a versão
Verifique se agora a 6.6.2 está instalada.
Download oficial: via JoomShaper (account required). Certifique-se de ter pelo menos SP Page Builder 6.6.2 (atualização emergencial).
Seu site já foi atacado?
.htaccess que bloqueie a execução de PHP ali). Apenas desativar a extensão não protege.Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Análise detalhada – Website-Bereinigung.deRastros do ataque, proteção e limpeza
- JoomShaper (fabricante)Onde obter a atualização emergencial 6.6.2
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de