HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

SP Page Builder – ช่องโหว่ Zero-Day RCE ถูกโจมตีจริงแล้ว

วิกฤต ถูกใช้โจมตีจริงแล้วCVE: ไม่ได้ระบุไว้ในบทความต้นทาง
ดำเนินการทันที
อัปเดต SP Page Builder เป็น 6.6.2 โดยเร็วที่สุด – ช่องโหว่ Zero-Day นี้ถูกใช้โจมตีจริงแล้ว

เวอร์ชันที่ปลอดภัย: SP Page Builder 6.6.2 (อัปเดตฉุกเฉิน) · via JoomShaper (account required)

สรุปข้อมูลสำคัญ

ส่วนเสริมที่ได้รับผลกระทบ
SP Page Builder – เครื่องมือสร้างหน้าเว็บ คอมโพเนนต์ com_sppagebuilder
ผู้พัฒนา
ประเภทของช่องโหว่
อัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ (ฟังก์ชัน asset.uploadCustomIcon ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์) → รันโค้ดจากระยะไกล (RCE)
เวอร์ชันที่ได้รับผลกระทบ
ทั้งซีรีส์ 6.x จนถึงเวอร์ชัน 6.6.1
เวอร์ชันที่ปลอดภัย
SP Page Builder 6.6.2 (อัปเดตฉุกเฉิน)   ดาวน์โหลด
ระดับความรุนแรง
วิกฤต · ถูกใช้โจมตีจริงแล้ว
CVE
ไม่ได้ระบุไว้ในบทความต้นทาง
ความเข้ากันได้กับ Joomla
Joomla 4 / 5 / 6
ข้อมูล ณ วันที่ / เผยแพร่
ข้อมูล ณ วันที่ 16 มิถุนายน 2026

ช่องโหว่นี้คืออะไร

SP Page Builder ของ JoomShaper เป็นเครื่องมือสร้างหน้าเว็บที่ใช้กันแพร่หลายที่สุดตัวหนึ่งของ Joomla ฟังก์ชัน asset.uploadCustomIcon ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ จึงเปิดทางให้อัปโหลดโค้ดอันตรายขึ้นเซิร์ฟเวอร์แล้วสั่งรันได้โดยไม่ต้องเข้าสู่ระบบ (Remote Code Execution)

ช่องโหว่นี้กระทบทั้งซีรีส์ 6.x จนถึงเวอร์ชัน 6.6.1 และปิดได้ด้วยอัปเดตฉุกเฉินเวอร์ชัน 6.6.2 ช่องโหว่ดังกล่าวถูกจัดเป็น Zero-Day ระดับวิกฤต และถูกใช้โจมตีจริงแล้วในขณะนี้

ร่องรอยที่พบบ่อยเมื่อถูกโจมตี ได้แก่ บัญชี Super User ที่ถูกซ่อนไว้ (เช่น บัญชีที่ใช้อีเมลลงท้ายด้วย @secure.local) และแบ็กดอร์ PHP หลายไฟล์ การอัปเดตเป็นเพียงการปิดประตูทางเข้าเท่านั้น ช่องทางที่ผู้โจมตีวางไว้แล้วจะยังใช้งานได้ต่อไปจนกว่าจะถูกลบออก การปิดใช้งานส่วนเสริมเพียงอย่างเดียวไม่ช่วยให้ปลอดภัย

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ

  1. เข้าหน้าผู้ดูแลระบบ

    เข้าสู่ระบบในส่วนผู้ดูแลระบบของ Joomla

  2. ตรวจสอบเวอร์ชัน

    เปิด ส่วนเสริมจัดการจัดการ แล้วกรองด้วยคำว่า “SP Page Builder”

  3. ประเมินเวอร์ชันที่พบ

    หากเวอร์ชันเป็น 6.6.1 หรือต่ำกว่า เว็บไซต์ของคุณมีช่องโหว่ เวอร์ชันที่ปลอดภัยคือ 6.6.2

  4. ตรวจหาร่องรอยการบุกรุก

    มองหาบัญชี Super User ที่ใช้อีเมล @secure.local และไฟล์ .php แปลกปลอม (พบได้หลายตำแหน่ง เช่น ใต้ images/…/fonts/ และไฟล์ users.php ใน /media/)

วิธีปิดช่องโหว่นี้

ก่อนอัปเดตทุกครั้ง: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนอัปเดต เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา (เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง)
  1. เปิดหน้าอัปเดต

    ไปที่ ระบบอัปเดตส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต

  2. อัปเดต SP Page Builder

    เลือกรายการ SP Page Builder แล้วอัปเดตเป็น 6.6.2

  3. ตรวจสอบเวอร์ชันอีกครั้ง

    ยืนยันว่าเวอร์ชันที่ติดตั้งอยู่ตอนนี้คือ 6.6.2

การติดตั้งด้วยตนเอง (ทางเลือก)
อีกทางเลือกหนึ่งคือดาวน์โหลดแพ็กเกจจาก joomshaper.com แล้วติดตั้งผ่าน ส่วนเสริมจัดการติดตั้ง ข้อสำคัญ: อย่ากู้คืนไฟล์ชุดเก่ากลับเข้าไป

แหล่งดาวน์โหลดอย่างเป็นทางการ: via JoomShaper (account required). ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย SP Page Builder 6.6.2 (อัปเดตฉุกเฉิน).

เว็บไซต์ถูกแฮกไปแล้วหรือไม่

ถูกใช้โจมตีจริงแล้ว – การอัปเดตอย่างเดียวไม่พอ
ช่องโหว่นี้ทิ้งบัญชี Super User ที่ถูกซ่อนไว้และแบ็กดอร์ PHP หลายไฟล์เอาไว้ในระบบ ให้ไล่ลบสิ่งเหล่านี้ออกให้หมด เปลี่ยนรหัสผ่านทั้งหมด และเพิ่มความแข็งแรงให้โฟลเดอร์อัปโหลด (เช่น ใช้ .htaccess ปิดการรันไฟล์ PHP ในโฟลเดอร์นั้น) การปิดใช้งานส่วนเสริมเพียงอย่างเดียวไม่ช่วยให้ปลอดภัย

ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de