HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrist

SP Page Builder: säkerhetsbrist utnyttjas – 6.8.0 krävs

Kritisk Utnyttjas aktivtCVE: Anges inte i källartikeln
Agera nu
Uppdatera SP Page Builder omgående till 6.8.0 – zero-day-bristen utnyttjas aktivt.

Säker version: SP Page Builder 6.8.0 (6.6.2 räcker inte längre) · via JoomShaper (account required)

I korthet

Berört tillägg
SP Page Builder – sidbyggare, komponenten com_sppagebuilder
Utvecklare
Typ av säkerhetsbrist
Filuppladdning utan inloggning (funktionen asset.uploadCustomIcon kontrollerade varken inloggning eller filtyp) → fjärrkörning av kod (RCE)
Berörda versioner
Alla versioner till och med 6.7.1 (två brister: filuppladdning t.o.m. 6.6.1, SQL-injektion t.o.m. 6.7.1)
Säker version
SP Page Builder 6.8.0 (6.6.2 räcker inte längre)   Ladda ner
Allvarlighetsgrad
Kritisk · utnyttjas aktivt
CVE
Anges inte i källartikeln
Joomla-kompatibilitet
Joomla 4 / 5 / 6
Status / publicerad
Uppdaterad: 16 juni 2026

Vad handlar det om?

SP Page Builder från JoomShaper är en av de mest spridda sidbyggarna för Joomla. Funktionen asset.uploadCustomIcon kontrollerade varken inloggning eller filtyp. Därmed gick det att ladda upp och köra skadlig kod utan att logga in (Remote Code Execution).

Hela 6.x-serien till och med 6.7.1 är berörd. Utöver filuppladdningen har en andra brist av helt annat slag dykt upp: en SQL-injektion utan inloggning via slutpunkten för ”ladda fler” (CVE-2026-65876), som gjorde det möjligt att läsa ut databasen. Den tidigare akutuppdateringen 6.6.2 åtgärdade bara filuppladdningen – säker version är först 6.8.0. Uppladdningsbristen klassas som en kritisk zero-day och utnyttjas redan aktivt.

Typiska spår efter ett angrepp: dolda superanvändarkonton (t.ex. med e-postadresser som slutar på @secure.local) och flera PHP-bakdörrar. Uppdateringen stänger bara ytterdörren – de vägar in som angriparen redan har skaffat sig finns kvar tills du tar bort dem. Att bara inaktivera tillägget hjälper inte.

Är jag drabbad? – så här kontrollerar du

  1. Öppna adminpanelen

    Logga in i Joomlas administratörsgränssnitt.

  2. Kontrollera versionen

    Öppna TilläggHanteraHantera och filtrera på ”SP Page Builder”.

  3. Bedöm versionen

    Är versionen 6.7.1 eller lägre är webbplatsen sårbar. Säker version är först 6.8.0.

  4. Leta efter spår av intrång

    Sök efter superanvändare vars e-postadress slutar på @secure.local och efter främmande .php-filer (bland annat under images/…/fonts/ och users.php i /media/).

Så åtgärdar du säkerhetsbristen

Före varje uppdatering: säkerhetskopiera
Säkerhetskopiera filer och databas innan du uppdaterar – då kan du återställa allt om något går fel (t.ex. med Akeeba Backup eller via ditt webbhotell).
  1. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  2. Uppdatera SP Page Builder

    Markera posten och uppdatera till 6.8.0 eller senare.

  3. Verifiera versionen

    Kontrollera att minst 6.8.0 nu är installerad.

Manuell installation (alternativ)
Du kan också ladda ner paketet från joomshaper.com och installera det via TilläggHanteraInstallera. Viktigt: återställ inga gamla filer.

Officiell källa: via JoomShaper (account required). Se till att du har minst SP Page Builder 6.8.0 (6.6.2 räcker inte längre).

Har webbplatsen redan blivit hackad?

Utnyttjas aktivt – en uppdatering räcker inte
Säkerhetsbristen lämnar efter sig dolda superanvändarkonton och flera PHP-bakdörrar. Leta upp och ta bort dem, byt alla lösenord och härda uppladdningsmapparna (t.ex. med en .htaccess som stoppar PHP-körning där). Att bara inaktivera tillägget hjälper inte.

Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.

Liknande säkerhetsbrister

Andra tillägg med jämförbara svagheter. Kontrollera om något av dem är installerat på din webbplats.

Helix3 FrameworkKritiskutnyttjas aktivt
JoomShaperLäs mer
Helix UltimateKritisk
JoomShaperLäs mer
Astroid FrameworkKritiskutnyttjas aktivt
TemPlazaLäs mer
Stödjare

Stödjare av den här sidan

htprotect.org är en kostnadsfri och utvecklaroberoende informationstjänst. Sidan stöds av:

Webbhotell & community
FC-Hosting

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte den första attacken mot säkerhetsbristen i JCE.

fc-hosting.de
Initiativtagare & ansvarig
Website-Bereinigung.de

Specialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.

website-bereinigung.de

Stöd det här projektet

Driver du en hosting- eller Joomla-tjänst och vill stötta htprotect.org – och synas här som stödjare? Varje bidrag hjälper oss att varna och skydda drabbade snabbare.

Vill du hellre bidra privat, utan att nämnas? Ett litet bidrag till kaffekassan är lika välkommet.

Stöd HTProtect nu
Bauschild & Service

Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.

defendersoft.cz
onlineweg.de

Reseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.

onlineweg.de
Criadero

Kreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.

criadero.de
Jahn EDV-Dienst GmbH

IT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hårdvara och mjukvara.

jahnedv.de
IsariConsult

Rådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.

isari-consult.de