HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимость безопасности

SP Page Builder: 0-day RCE-уязвимость Joomla, атаки идут

Критический Активно эксплуатируетсяCVE: В исходной публикации не указан
Действуйте сейчас
Немедленно обновите SP Page Builder до версии 6.8.0 — уязвимость нулевого дня активно эксплуатируется.

Безопасная версия: SP Page Builder 6.8.0 — версии 6.6.2 уже недостаточно · via JoomShaper (account required)

Коротко о главном

Уязвимое расширение
SP Page Builder — конструктор страниц, компонент com_sppagebuilder
Разработчик
Тип уязвимости
Загрузка файлов без аутентификации (функция asset.uploadCustomIcon не проверяла ни аутентификацию пользователя, ни тип файла) → удалённое выполнение кода (RCE)
Уязвимые версии
Все версии вплоть до 6.7.1 включительно (две уязвимости: загрузка файлов — до 6.6.1, SQL-инъекция — до 6.7.1)
Безопасная версия
SP Page Builder 6.8.0 — версии 6.6.2 уже недостаточно   Скачать
Уровень опасности
Критический · активно эксплуатируется
CVE
В исходной публикации не указан
Совместимость с Joomla
Joomla 4 / 5 / 6
Актуально на / опубликовано
По состоянию на: 16 июня 2026 г.

В чём суть уязвимости?

SP Page Builder от JoomShaper — один из самых распространённых конструкторов страниц для Joomla. Функция asset.uploadCustomIcon не проверяла ни аутентификацию пользователя, ни тип файла. Из-за этого вредоносный код можно было загрузить и выполнить без входа в систему (удалённое выполнение кода, Remote Code Execution).

Уязвима вся ветка 6.x вплоть до версии 6.7.1 включительно. Помимо загрузки файлов обнаружилась вторая, отдельная уязвимость — SQL-инъекция без аутентификации через эндпоинт «Загрузить ещё» (CVE-2026-65876), позволявшая читать базу данных. Прежнее экстренное обновление 6.6.2 закрывало только загрузку файлов; безопасна лишь версия 6.8.0. Уязвимость классифицируется как критическая 0-day и уже активно эксплуатируется.

Типичные следы атаки: скрытые учётные записи суперпользователей (например, с адресами электронной почты, оканчивающимися на @secure.local) и несколько PHP-бэкдоров. Обновление закрывает только входную дверь — уже созданные доступы сохраняются, пока их не удалят. Простое отключение расширения не защищает.

Мой сайт уязвим? – Как это проверить

  1. Откройте панель управления

    Войдите в административный раздел Joomla.

  2. Проверьте версию

    Откройте РасширенияУправлениеУправление и отфильтруйте список по запросу «SP Page Builder».

  3. Оцените версию

    Если установлена версия 6.7.1 или ниже, сайт уязвим. Безопасна только версия 6.8.0.

  4. Проверьте следы взлома

    Поищите суперпользователей с адресом @secure.local, а также посторонние файлы .php (в частности, в каталоге images/…/fonts/ и файл users.php в /media/).

Как закрыть уязвимость

Перед каждым обновлением: резервная копия
Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так (например, через Akeeba Backup или панель вашего хостинга).
  1. Откройте центр обновлений

    Перейдите в СистемаОбновлениеРасширения и нажмите Проверить обновления.

  2. Обновите SP Page Builder

    Выберите нужную запись и обновите расширение до версии 6.8.0 или новее.

  3. Проверьте версию

    Убедитесь, что теперь установлена версия не ниже 6.8.0.

Установка вручную (альтернативный способ)
Пакет можно также скачать с сайта joomshaper.com и установить через РасширенияУправлениеУстановка. Важно: не восстанавливайте старые файлы.

Официальный источник: via JoomShaper (account required). Убедитесь, что установлена версия не ниже SP Page Builder 6.8.0 — версии 6.6.2 уже недостаточно.

Сайт уже взломали?

Уязвимость активно эксплуатируется — одного обновления недостаточно
После атаки на сайте остаются скрытые учётные записи суперпользователей и несколько PHP-бэкдоров. Найдите и удалите их, смените все пароли и защитите папки загрузок — например, файлом .htaccess, который запрещает выполнение PHP в этих каталогах. Простое отключение расширения не защищает.

Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.

Источники & полезные ссылки

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.

Похожие уязвимости

Другие расширения со схожими уязвимостями. Проверьте, не установлено ли какое-либо из них на вашем сайте.

Helix3 FrameworkКритическийактивно эксплуатируется
Helix UltimateКритический
Astroid FrameworkКритическийактивно эксплуатируется
Партнёры

Партнёры этого сайта

htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Хостинг & сообщество
FC-Hosting

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.

fc-hosting.de
Инициатор & оператор
Website-Bereinigung.de

Специализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.

website-bereinigung.de

Поддержать этот проект

Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.

Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.

Поддержать HTProtect сейчас
Bauschild & Service

Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.

bauschildundservice.de
IT Specialista

Профессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.

defendersoft.cz
onlineweg.de

Туристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.

onlineweg.de
Criadero

Креативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.

criadero.de
Jahn EDV-Dienst GmbH

ИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.

jahnedv.de
IsariConsult

Консалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.

isari-consult.de