SP Page Builder – kritische RCE-Zero-Day, aktiv ausgenutzt
Sichere Version: SP Page Builder 6.6.2 (Notfall-Update) · über JoomShaper (Konto erforderlich)
Auf einen Blick
com_sppagebuilderasset.uploadCustomIcon prüfte weder Login noch Dateityp) → Remote Code Execution (RCE)Worum geht es?
SP Page Builder von JoomShaper ist einer der verbreitetsten Page-Builder für Joomla. Die Funktion asset.uploadCustomIcon prüfte weder eine Anmeldung noch den Dateityp. Dadurch ließ sich ohne Login Schadcode hochladen und ausführen (Remote Code Execution).
Betroffen ist die gesamte 6.x-Reihe bis einschließlich 6.6.1. Das Notfall-Update 6.6.2 schließt die Lücke. Sie wird als kritische Zero-Day-Lücke eingestuft und bereits aktiv ausgenutzt.
Typische Spuren eines Angriffs: versteckte Super-User-Konten (z. B. mit E-Mail-Adressen, die auf @secure.local enden) sowie mehrere PHP-Backdoors. Das Update schließt nur die Eingangstür – bestehende Zugänge bleiben, bis sie entfernt werden. Bloßes Deaktivieren der Erweiterung schützt nicht.
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an.
- Version prüfen
Öffnen Sie Erweiterungen›Verwalten›Verwalten und filtern Sie nach „SP Page Builder“.
- Version bewerten
Liegt die Version bei 6.6.1 oder darunter, ist die Seite verwundbar. Sicher ist 6.6.2.
- Auf Einbruchsspuren prüfen
Suchen Sie nach Super-Usern mit Adresse
@secure.localsowie nach fremden.php-Dateien (u. a. unterimages/…/fonts/undusers.phpin/media/).
So schließen Sie die Lücke
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- SP Page Builder aktualisieren
Wählen Sie den Eintrag und aktualisieren Sie auf 6.6.2.
- Version prüfen
Kontrollieren Sie, dass nun 6.6.2 installiert ist.
Offizielle Bezugsquelle: über JoomShaper (Konto erforderlich). Achten Sie auf mindestens SP Page Builder 6.6.2 (Notfall-Update).
Wurde die Seite schon angegriffen?
.htaccess, das die PHP-Ausführung dort unterbindet). Bloßes Deaktivieren der Erweiterung schützt nicht.Quellen & weiterführende Links
- Detail-Analyse – Website-Bereinigung.deAngriffsspuren, Härtung, Bereinigung
- JoomShaper (Hersteller)Bezug des Notfall-Updates 6.6.2
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.