SP Page Builder: säkerhetsbrist utnyttjas – 6.8.0 krävs
Säker version: SP Page Builder 6.8.0 (6.6.2 räcker inte längre) · via JoomShaper (account required)
I korthet
com_sppagebuilderasset.uploadCustomIcon kontrollerade varken inloggning eller filtyp) → fjärrkörning av kod (RCE)Vad handlar det om?
SP Page Builder från JoomShaper är en av de mest spridda sidbyggarna för Joomla. Funktionen asset.uploadCustomIcon kontrollerade varken inloggning eller filtyp. Därmed gick det att ladda upp och köra skadlig kod utan att logga in (Remote Code Execution).
Hela 6.x-serien till och med 6.7.1 är berörd. Utöver filuppladdningen har en andra brist av helt annat slag dykt upp: en SQL-injektion utan inloggning via slutpunkten för ”ladda fler” (CVE-2026-65876), som gjorde det möjligt att läsa ut databasen. Den tidigare akutuppdateringen 6.6.2 åtgärdade bara filuppladdningen – säker version är först 6.8.0. Uppladdningsbristen klassas som en kritisk zero-day och utnyttjas redan aktivt.
Typiska spår efter ett angrepp: dolda superanvändarkonton (t.ex. med e-postadresser som slutar på @secure.local) och flera PHP-bakdörrar. Uppdateringen stänger bara ytterdörren – de vägar in som angriparen redan har skaffat sig finns kvar tills du tar bort dem. Att bara inaktivera tillägget hjälper inte.
Är jag drabbad? – så här kontrollerar du
- Öppna adminpanelen
Logga in i Joomlas administratörsgränssnitt.
- Kontrollera versionen
Öppna Tillägg›Hantera›Hantera och filtrera på ”SP Page Builder”.
- Bedöm versionen
Är versionen 6.7.1 eller lägre är webbplatsen sårbar. Säker version är först 6.8.0.
- Leta efter spår av intrång
Sök efter superanvändare vars e-postadress slutar på
@secure.localoch efter främmande.php-filer (bland annat underimages/…/fonts/ochusers.phpi/media/).
Så åtgärdar du säkerhetsbristen
- Öppna uppdateringscentret
Gå till System›Uppdatera›Tillägg och klicka på Sök efter uppdateringar.
- Uppdatera SP Page Builder
Markera posten och uppdatera till 6.8.0 eller senare.
- Verifiera versionen
Kontrollera att minst 6.8.0 nu är installerad.
Officiell källa: via JoomShaper (account required). Se till att du har minst SP Page Builder 6.8.0 (6.6.2 räcker inte längre).
Har webbplatsen redan blivit hackad?
.htaccess som stoppar PHP-körning där). Att bara inaktivera tillägget hjälper inte.Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.
Källor & mer information
- Detaljerad analys – Website-Bereinigung.deAngreppsspår, härdning och sanering
- JoomShaper (utvecklaren)Här hämtar du den säkra versionen 6.8.0
Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.
Liknande säkerhetsbrister
Andra tillägg med jämförbara svagheter. Kontrollera om något av dem är installerat på din webbplats.
Stödjare av den här sidan
htprotect.org är en kostnadsfri och utvecklaroberoende informationstjänst. Sidan stöds av:

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte den första attacken mot säkerhetsbristen i JCE.
fc-hosting.deSpecialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.
website-bereinigung.deStöd det här projektet
Driver du en hosting- eller Joomla-tjänst och vill stötta htprotect.org – och synas här som stödjare? Varje bidrag hjälper oss att varna och skydda drabbade snabbare.
Vill du hellre bidra privat, utan att nämnas? Ett litet bidrag till kaffekassan är lika välkommet.
Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.
bauschildundservice.deProfessionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.
defendersoft.czReseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.
onlineweg.deKreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.
criadero.deIT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hårdvara och mjukvara.
jahnedv.deRådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.
isari-consult.de