HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимость безопасности

SP Page Builder: 0-day RCE-уязвимость Joomla, атаки идут

Критический Активно эксплуатируетсяCVE: В исходной публикации не указан
Действуйте сейчас
Немедленно обновите SP Page Builder до версии 6.6.2 — уязвимость нулевого дня активно эксплуатируется.

Безопасная версия: SP Page Builder 6.6.2 (экстренное обновление) · via JoomShaper (account required)

Коротко о главном

Уязвимое расширение
SP Page Builder — конструктор страниц, компонент com_sppagebuilder
Разработчик
Тип уязвимости
Загрузка файлов без аутентификации (функция asset.uploadCustomIcon не проверяла ни аутентификацию пользователя, ни тип файла) → удалённое выполнение кода (RCE)
Уязвимые версии
Вся ветка 6.x вплоть до 6.6.1 включительно
Безопасная версия
SP Page Builder 6.6.2 (экстренное обновление)   Скачать
Уровень опасности
Критический · активно эксплуатируется
CVE
В исходной публикации не указан
Совместимость с Joomla
Joomla 4 / 5 / 6
Актуально на / опубликовано
По состоянию на: 16 июня 2026 г.

В чём суть уязвимости?

SP Page Builder от JoomShaper — один из самых распространённых конструкторов страниц для Joomla. Функция asset.uploadCustomIcon не проверяла ни аутентификацию пользователя, ни тип файла. Из-за этого вредоносный код можно было загрузить и выполнить без входа в систему (удалённое выполнение кода, Remote Code Execution).

Уязвима вся ветка 6.x вплоть до версии 6.6.1 включительно. Брешь закрывает экстренное обновление 6.6.2. Уязвимость классифицируется как критическая 0-day и уже активно эксплуатируется.

Типичные следы атаки: скрытые учётные записи суперпользователей (например, с адресами электронной почты, оканчивающимися на @secure.local) и несколько PHP-бэкдоров. Обновление закрывает только входную дверь — уже созданные доступы сохраняются, пока их не удалят. Простое отключение расширения не защищает.

Мой сайт уязвим? – Как это проверить

  1. Откройте панель управления

    Войдите в административный раздел Joomla.

  2. Проверьте версию

    Откройте РасширенияУправлениеУправление и отфильтруйте список по запросу «SP Page Builder».

  3. Оцените версию

    Если установлена версия 6.6.1 или ниже, сайт уязвим. Безопасна версия 6.6.2.

  4. Проверьте следы взлома

    Поищите суперпользователей с адресом @secure.local, а также посторонние файлы .php (в частности, в каталоге images/…/fonts/ и файл users.php в /media/).

Как закрыть уязвимость

Перед каждым обновлением: резервная копия
Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так (например, через Akeeba Backup или панель вашего хостинга).
  1. Откройте центр обновлений

    Перейдите в СистемаОбновлениеРасширения и нажмите Проверить обновления.

  2. Обновите SP Page Builder

    Выберите нужную запись и обновите расширение до версии 6.6.2.

  3. Проверьте версию

    Убедитесь, что теперь установлена версия 6.6.2.

Установка вручную (альтернативный способ)
Пакет можно также скачать с сайта joomshaper.com и установить через РасширенияУправлениеУстановка. Важно: не восстанавливайте старые файлы.

Официальный источник: via JoomShaper (account required). Убедитесь, что установлена версия не ниже SP Page Builder 6.6.2 (экстренное обновление).

Сайт уже взломали?

Уязвимость активно эксплуатируется — одного обновления недостаточно
После атаки на сайте остаются скрытые учётные записи суперпользователей и несколько PHP-бэкдоров. Найдите и удалите их, смените все пароли и защитите папки загрузок — например, файлом .htaccess, который запрещает выполнение PHP в этих каталогах. Простое отключение расширения не защищает.

Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.

Источники & полезные ссылки

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de