HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

SP Page Builder: vulnerabilitate critică zero-day (RCE)

Critică Exploatată activCVE: Nu este menționat în articolul-sursă
Acționați acum
Actualizați imediat SP Page Builder la 6.6.2 – vulnerabilitatea zero-day este exploatată activ.

Versiune sigură: SP Page Builder 6.6.2 (actualizare de urgență) · via JoomShaper (account required)

Pe scurt

Extensia afectată
SP Page Builder – constructor de pagini, componenta com_sppagebuilder
Producător
Tipul vulnerabilității
Upload de fișiere fără autentificare (funcția asset.uploadCustomIcon nu verifica nici autentificarea, nici tipul fișierului) → execuție de cod la distanță (RCE)
Versiuni afectate
Întreaga serie 6.x, până la 6.6.1 inclusiv
Versiune sigură
SP Page Builder 6.6.2 (actualizare de urgență)   Descărcare
Severitate
Critică · exploatată activ
CVE
Nu este menționat în articolul-sursă
Compatibilitate Joomla
Joomla 4 / 5 / 6
Actualizat / publicat
Ultima actualizare: 16 iunie 2026

Despre ce este vorba?

SP Page Builder, de la JoomShaper, este unul dintre cele mai răspândite constructoare de pagini pentru Joomla. Funcția asset.uploadCustomIcon nu verifica nici autentificarea, nici tipul fișierului. Astfel, cod malițios putea fi încărcat și executat fără niciun cont de utilizator (Remote Code Execution).

Este afectată întreaga serie 6.x, până la 6.6.1 inclusiv. Actualizarea de urgență 6.6.2 închide breșa. Vulnerabilitatea este considerată un zero-day critic și este deja exploatată activ.

Urme tipice ale unui atac: conturi ascunse de Super Utilizator (de exemplu, cu adrese de e-mail care se termină în @secure.local) și mai multe backdoor-uri PHP. Actualizarea închide doar ușa de la intrare – accesele deja create rămân până când sunt eliminate. Simpla dezactivare a extensiei nu vă protejează.

Sunt afectat? – Cum verificați

  1. Deschideți panoul de administrare

    Autentificați-vă în administratorul Joomla.

  2. Verificați versiunea

    Deschideți ExtensiiGestionareGestionare și filtrați după „SP Page Builder”.

  3. Evaluați versiunea

    Dacă versiunea este 6.6.1 sau mai veche, site-ul este vulnerabil. Versiunea sigură este 6.6.2.

  4. Căutați urme de intruziune

    Căutați conturi de Super Utilizator cu adrese @secure.local, precum și fișiere .php străine (printre altele în images/…/fonts/ și users.php în /media/).

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizările.

  2. Actualizați SP Page Builder

    Selectați intrarea și actualizați la 6.6.2.

  3. Confirmați versiunea

    Verificați că este instalată acum versiunea 6.6.2.

Instalare manuală (alternativă)
Alternativ, descărcați pachetul de pe joomshaper.com și instalați-l din ExtensiiGestionareInstalare. Important: nu restaurați fișiere vechi.

Sursă oficială: via JoomShaper (account required). Asigurați-vă că aveți cel puțin SP Page Builder 6.6.2 (actualizare de urgență).

Site-ul a fost deja atacat?

Exploatată activ – actualizarea singură nu ajunge
Vulnerabilitatea lasă în urmă conturi ascunse de Super Utilizator și mai multe backdoor-uri PHP. Eliminați-le în mod țintit, schimbați toate parolele și securizați folderele de upload (de exemplu, printr-un fișier .htaccess care blochează acolo execuția PHP). Simpla dezactivare a extensiei nu vă protejează.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de