HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

SP Page Builder: două vulnerabilități critice (RCE, SQL)

Critică Exploatată activCVE: Nu este menționat în articolul-sursă
Acționați acum
Actualizați imediat SP Page Builder la 6.8.0 – vulnerabilitatea zero-day este exploatată activ.

Versiune sigură: SP Page Builder 6.8.0 – 6.6.2 nu mai este suficientă · via JoomShaper (account required)

Pe scurt

Extensia afectată
SP Page Builder – constructor de pagini, componenta com_sppagebuilder
Producător
Tipul vulnerabilității
Upload de fișiere fără autentificare (funcția asset.uploadCustomIcon nu verifica nici autentificarea, nici tipul fișierului) → execuție de cod la distanță (RCE)
Versiuni afectate
Toate versiunile până la 6.7.1 inclusiv (două vulnerabilități: upload de fișiere până la 6.6.1, injecție SQL până la 6.7.1)
Versiune sigură
SP Page Builder 6.8.0 – 6.6.2 nu mai este suficientă   Descărcare
Severitate
Critică · exploatată activ
CVE
Nu este menționat în articolul-sursă
Compatibilitate Joomla
Joomla 4 / 5 / 6
Actualizat / publicat
Ultima actualizare: 16 iunie 2026

Despre ce este vorba?

SP Page Builder, de la JoomShaper, este unul dintre cele mai răspândite constructoare de pagini pentru Joomla. Funcția asset.uploadCustomIcon nu verifica nici autentificarea, nici tipul fișierului. Astfel, cod malițios putea fi încărcat și executat fără niciun cont de utilizator (Remote Code Execution).

Este afectată întreaga serie 6.x, până la 6.7.1 inclusiv. La breșa de încărcare a fișierelor s-a adăugat o a doua vulnerabilitate, de alt tip: o injecție SQL fără autentificare, prin endpoint-ul „încarcă mai multe” (CVE-2026-65876), care permitea citirea bazei de date. Actualizarea de urgență anterioară, 6.6.2, a remediat doar încărcarea de fișiere; sigură este abia versiunea 6.8.0. Vulnerabilitatea este considerată un zero-day critic și este deja exploatată activ.

Urme tipice ale unui atac: conturi ascunse de Super Utilizator (de exemplu, cu adrese de e-mail care se termină în @secure.local) și mai multe backdoor-uri PHP. Actualizarea închide doar ușa de la intrare – accesele deja create rămân până când sunt eliminate. Simpla dezactivare a extensiei nu vă protejează.

Sunt afectat? – Cum verificați

  1. Deschideți panoul de administrare

    Autentificați-vă în administratorul Joomla.

  2. Verificați versiunea

    Deschideți ExtensiiGestionareGestionare și filtrați după „SP Page Builder”.

  3. Evaluați versiunea

    Dacă versiunea este 6.7.1 sau mai veche, site-ul este vulnerabil. Sigură este abia versiunea 6.8.0.

  4. Căutați urme de intruziune

    Căutați conturi de Super Utilizator cu adrese @secure.local, precum și fișiere .php străine (printre altele în images/…/fonts/ și users.php în /media/).

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizările.

  2. Actualizați SP Page Builder

    Selectați intrarea și actualizați la 6.8.0 sau la o versiune mai nouă.

  3. Confirmați versiunea

    Verificați că este instalată acum cel puțin versiunea 6.8.0.

Instalare manuală (alternativă)
Alternativ, descărcați pachetul de pe joomshaper.com și instalați-l din ExtensiiGestionareInstalare. Important: nu restaurați fișiere vechi.

Sursă oficială: via JoomShaper (account required). Asigurați-vă că aveți cel puțin SP Page Builder 6.8.0 – 6.6.2 nu mai este suficientă.

Site-ul a fost deja atacat?

Exploatată activ – actualizarea singură nu ajunge
Vulnerabilitatea lasă în urmă conturi ascunse de Super Utilizator și mai multe backdoor-uri PHP. Eliminați-le în mod țintit, schimbați toate parolele și securizați folderele de upload (de exemplu, printr-un fișier .htaccess care blochează acolo execuția PHP). Simpla dezactivare a extensiei nu vă protejează.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Vulnerabilități similare

Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.

Helix3 FrameworkCriticăexploatată activ
Helix UltimateCritică
Astroid FrameworkCriticăexploatată activ
Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire & comunitate
FC-Hosting

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator & operator
Website-Bereinigung.de

Specializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.

Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.

Susțineți HTProtect acum
Bauschild & Service

Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Suport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.

defendersoft.cz
onlineweg.de

Portal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.

onlineweg.de
Criadero

Agenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.

isari-consult.de