SP Page Builder – ช่องโหว่ Zero-Day RCE ถูกโจมตีจริงแล้ว
เวอร์ชันที่ปลอดภัย: SP Page Builder 6.6.2 (อัปเดตฉุกเฉิน) · via JoomShaper (account required)
สรุปข้อมูลสำคัญ
com_sppagebuilderasset.uploadCustomIcon ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์) → รันโค้ดจากระยะไกล (RCE)ช่องโหว่นี้คืออะไร
SP Page Builder ของ JoomShaper เป็นเครื่องมือสร้างหน้าเว็บที่ใช้กันแพร่หลายที่สุดตัวหนึ่งของ Joomla ฟังก์ชัน asset.uploadCustomIcon ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ จึงเปิดทางให้อัปโหลดโค้ดอันตรายขึ้นเซิร์ฟเวอร์แล้วสั่งรันได้โดยไม่ต้องเข้าสู่ระบบ (Remote Code Execution)
ช่องโหว่นี้กระทบทั้งซีรีส์ 6.x จนถึงเวอร์ชัน 6.6.1 และปิดได้ด้วยอัปเดตฉุกเฉินเวอร์ชัน 6.6.2 ช่องโหว่ดังกล่าวถูกจัดเป็น Zero-Day ระดับวิกฤต และถูกใช้โจมตีจริงแล้วในขณะนี้
ร่องรอยที่พบบ่อยเมื่อถูกโจมตี ได้แก่ บัญชี Super User ที่ถูกซ่อนไว้ (เช่น บัญชีที่ใช้อีเมลลงท้ายด้วย @secure.local) และแบ็กดอร์ PHP หลายไฟล์ การอัปเดตเป็นเพียงการปิดประตูทางเข้าเท่านั้น ช่องทางที่ผู้โจมตีวางไว้แล้วจะยังใช้งานได้ต่อไปจนกว่าจะถูกลบออก การปิดใช้งานส่วนเสริมเพียงอย่างเดียวไม่ช่วยให้ปลอดภัย
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เข้าหน้าผู้ดูแลระบบ
เข้าสู่ระบบในส่วนผู้ดูแลระบบของ Joomla
- ตรวจสอบเวอร์ชัน
เปิด ส่วนเสริม›จัดการ›จัดการ แล้วกรองด้วยคำว่า “SP Page Builder”
- ประเมินเวอร์ชันที่พบ
หากเวอร์ชันเป็น 6.6.1 หรือต่ำกว่า เว็บไซต์ของคุณมีช่องโหว่ เวอร์ชันที่ปลอดภัยคือ 6.6.2
- ตรวจหาร่องรอยการบุกรุก
มองหาบัญชี Super User ที่ใช้อีเมล
@secure.localและไฟล์.phpแปลกปลอม (พบได้หลายตำแหน่ง เช่น ใต้images/…/fonts/และไฟล์users.phpใน/media/)
วิธีปิดช่องโหว่นี้
- เปิดหน้าอัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต SP Page Builder
เลือกรายการ SP Page Builder แล้วอัปเดตเป็น 6.6.2
- ตรวจสอบเวอร์ชันอีกครั้ง
ยืนยันว่าเวอร์ชันที่ติดตั้งอยู่ตอนนี้คือ 6.6.2
แหล่งดาวน์โหลดอย่างเป็นทางการ: via JoomShaper (account required). ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย SP Page Builder 6.6.2 (อัปเดตฉุกเฉิน).
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
.htaccess ปิดการรันไฟล์ PHP ในโฟลเดอร์นั้น) การปิดใช้งานส่วนเสริมเพียงอย่างเดียวไม่ช่วยให้ปลอดภัยต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- บทวิเคราะห์เชิงลึก – Website-Bereinigung.deร่องรอยการโจมตี การเพิ่มความแข็งแรง และการล้างเว็บไซต์
- JoomShaper (ผู้พัฒนา)ดาวน์โหลดอัปเดตฉุกเฉินเวอร์ชัน 6.6.2
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de