SP Page Builder: două vulnerabilități critice (RCE, SQL)
Versiune sigură: SP Page Builder 6.8.0 – 6.6.2 nu mai este suficientă · via JoomShaper (account required)
Pe scurt
com_sppagebuilderasset.uploadCustomIcon nu verifica nici autentificarea, nici tipul fișierului) → execuție de cod la distanță (RCE)Despre ce este vorba?
SP Page Builder, de la JoomShaper, este unul dintre cele mai răspândite constructoare de pagini pentru Joomla. Funcția asset.uploadCustomIcon nu verifica nici autentificarea, nici tipul fișierului. Astfel, cod malițios putea fi încărcat și executat fără niciun cont de utilizator (Remote Code Execution).
Este afectată întreaga serie 6.x, până la 6.7.1 inclusiv. La breșa de încărcare a fișierelor s-a adăugat o a doua vulnerabilitate, de alt tip: o injecție SQL fără autentificare, prin endpoint-ul „încarcă mai multe” (CVE-2026-65876), care permitea citirea bazei de date. Actualizarea de urgență anterioară, 6.6.2, a remediat doar încărcarea de fișiere; sigură este abia versiunea 6.8.0. Vulnerabilitatea este considerată un zero-day critic și este deja exploatată activ.
Urme tipice ale unui atac: conturi ascunse de Super Utilizator (de exemplu, cu adrese de e-mail care se termină în @secure.local) și mai multe backdoor-uri PHP. Actualizarea închide doar ușa de la intrare – accesele deja create rămân până când sunt eliminate. Simpla dezactivare a extensiei nu vă protejează.
Sunt afectat? – Cum verificați
- Deschideți panoul de administrare
Autentificați-vă în administratorul Joomla.
- Verificați versiunea
Deschideți Extensii›Gestionare›Gestionare și filtrați după „SP Page Builder”.
- Evaluați versiunea
Dacă versiunea este 6.7.1 sau mai veche, site-ul este vulnerabil. Sigură este abia versiunea 6.8.0.
- Căutați urme de intruziune
Căutați conturi de Super Utilizator cu adrese
@secure.local, precum și fișiere.phpstrăine (printre altele înimages/…/fonts/șiusers.phpîn/media/).
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Mergeți la Sistem›Actualizare›Extensii și apăsați Verifică actualizările.
- Actualizați SP Page Builder
Selectați intrarea și actualizați la 6.8.0 sau la o versiune mai nouă.
- Confirmați versiunea
Verificați că este instalată acum cel puțin versiunea 6.8.0.
Sursă oficială: via JoomShaper (account required). Asigurați-vă că aveți cel puțin SP Page Builder 6.8.0 – 6.6.2 nu mai este suficientă.
Site-ul a fost deja atacat?
.htaccess care blochează acolo execuția PHP). Simpla dezactivare a extensiei nu vă protejează.Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Analiză detaliată – Website-Bereinigung.deUrme de atac, securizare, curățare
- JoomShaper (producător)Sursa versiunii sigure 6.8.0
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Vulnerabilități similare
Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.
Susținătorii acestui site
htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.
fc-hosting.deSpecializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.
website-bereinigung.deSusțineți acest proiect
Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.
Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.
Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.
bauschildundservice.deSuport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.
defendersoft.czPortal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.
onlineweg.deAgenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.
criadero.deFurnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.
jahnedv.deConsultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.
isari-consult.de