SP Page Builder: 0-day RCE-уязвимость Joomla, атаки идут
Безопасная версия: SP Page Builder 6.6.2 (экстренное обновление) · via JoomShaper (account required)
Коротко о главном
com_sppagebuilderasset.uploadCustomIcon не проверяла ни аутентификацию пользователя, ни тип файла) → удалённое выполнение кода (RCE)В чём суть уязвимости?
SP Page Builder от JoomShaper — один из самых распространённых конструкторов страниц для Joomla. Функция asset.uploadCustomIcon не проверяла ни аутентификацию пользователя, ни тип файла. Из-за этого вредоносный код можно было загрузить и выполнить без входа в систему (удалённое выполнение кода, Remote Code Execution).
Уязвима вся ветка 6.x вплоть до версии 6.6.1 включительно. Брешь закрывает экстренное обновление 6.6.2. Уязвимость классифицируется как критическая 0-day и уже активно эксплуатируется.
Типичные следы атаки: скрытые учётные записи суперпользователей (например, с адресами электронной почты, оканчивающимися на @secure.local) и несколько PHP-бэкдоров. Обновление закрывает только входную дверь — уже созданные доступы сохраняются, пока их не удалят. Простое отключение расширения не защищает.
Мой сайт уязвим? – Как это проверить
- Откройте панель управления
Войдите в административный раздел Joomla.
- Проверьте версию
Откройте Расширения›Управление›Управление и отфильтруйте список по запросу «SP Page Builder».
- Оцените версию
Если установлена версия 6.6.1 или ниже, сайт уязвим. Безопасна версия 6.6.2.
- Проверьте следы взлома
Поищите суперпользователей с адресом
@secure.local, а также посторонние файлы.php(в частности, в каталогеimages/…/fonts/и файлusers.phpв/media/).
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите SP Page Builder
Выберите нужную запись и обновите расширение до версии 6.6.2.
- Проверьте версию
Убедитесь, что теперь установлена версия 6.6.2.
Официальный источник: via JoomShaper (account required). Убедитесь, что установлена версия не ниже SP Page Builder 6.6.2 (экстренное обновление).
Сайт уже взломали?
.htaccess, который запрещает выполнение PHP в этих каталогах. Простое отключение расширения не защищает.Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Источники & полезные ссылки
- Подробный разбор — Website-Bereinigung.deСледы атаки, усиление защиты, очистка
- JoomShaper (разработчик)Где получить экстренное обновление 6.6.2
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de