SP Page Builder – kritische RCE-Zero-Day, aktiv ausgenutzt
Sichere Version: SP Page Builder 6.8.0 - 6.6.2 genügt nicht mehr · über JoomShaper (Konto erforderlich)
Auf einen Blick
com_sppagebuilderasset.uploadCustomIcon prüfte weder Login noch Dateityp) → Remote Code Execution (RCE)Worum geht es?
SP Page Builder von JoomShaper ist einer der verbreitetsten Page-Builder für Joomla. Die Funktion asset.uploadCustomIcon prüfte weder eine Anmeldung noch den Dateityp. Dadurch ließ sich ohne Login Schadcode hochladen und ausführen (Remote Code Execution).
Betroffen ist die gesamte 6.x-Reihe bis einschließlich 6.7.1. Zum Datei-Upload kam eine zweite, andere Lücke hinzu: eine SQL-Injektion ohne Anmeldung über den „Mehr laden“-Endpunkt (CVE-2026-65876), über die sich die Datenbank auslesen ließ. Das frühere Notfall-Update 6.6.2 schloss nur den Upload; sicher ist erst 6.8.0. Sie wird als kritische Zero-Day-Lücke eingestuft und bereits aktiv ausgenutzt.
Typische Spuren eines Angriffs: versteckte Super-User-Konten (z. B. mit E-Mail-Adressen, die auf @secure.local enden) sowie mehrere PHP-Backdoors. Das Update schließt nur die Eingangstür – bestehende Zugänge bleiben, bis sie entfernt werden. Bloßes Deaktivieren der Erweiterung schützt nicht.
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an.
- Version prüfen
Öffnen Sie Erweiterungen›Verwalten›Verwalten und filtern Sie nach „SP Page Builder“.
- Version bewerten
Liegt die Version bei 6.7.1 oder darunter, ist die Seite verwundbar. Sicher ist erst 6.8.0.
- Auf Einbruchsspuren prüfen
Suchen Sie nach Super-Usern mit Adresse
@secure.localsowie nach fremden.php-Dateien (u. a. unterimages/…/fonts/undusers.phpin/media/).
So schließen Sie die Lücke
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- SP Page Builder aktualisieren
Wählen Sie den Eintrag und aktualisieren Sie auf 6.8.0 oder neuer.
- Version prüfen
Kontrollieren Sie, dass nun mindestens 6.8.0 installiert ist.
Offizielle Bezugsquelle: über JoomShaper (Konto erforderlich). Achten Sie auf mindestens SP Page Builder 6.8.0 - 6.6.2 genügt nicht mehr.
Wurde die Seite schon angegriffen?
.htaccess, das die PHP-Ausführung dort unterbindet). Bloßes Deaktivieren der Erweiterung schützt nicht.Du brauchst Hilfe bei der Bereinigung? Passende Fachleute findest du im Joomla-Dienstleisterverzeichnis.
Quellen & weiterführende Links
- Detail-Analyse – Website-Bereinigung.deAngriffsspuren, Härtung, Bereinigung
- JoomShaper (Hersteller)Bezug der sicheren Version 6.8.0
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Ähnliche Lücken
Weitere Erweiterungen mit vergleichbaren Schwachstellen. Prüfen Sie, ob eine davon auf Ihrer Website installiert ist.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.
Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.
Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.
bauschildundservice.deProfessioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.
defendersoft.czReiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.
onlineweg.deKreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.
criadero.deIT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.
jahnedv.deInformationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.
isari-consult.de
Mediengestaltung aus Friedrichshafen – Joomla- und WordPress-Websites, Online-Shops, Grafik und 3D.
schippelbein.com