HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

SP Page Builder – ช่องโหว่ Zero-Day RCE อัปเดตด่วน 6.8.0

วิกฤต ถูกใช้โจมตีจริงแล้วCVE: ไม่ได้ระบุไว้ในบทความต้นทาง
ดำเนินการทันที
อัปเดต SP Page Builder เป็น 6.8.0 โดยเร็วที่สุด – ช่องโหว่ Zero-Day นี้ถูกใช้โจมตีจริงแล้ว

เวอร์ชันที่ปลอดภัย: SP Page Builder 6.8.0 – 6.6.2 ไม่เพียงพออีกต่อไป · via JoomShaper (account required)

สรุปข้อมูลสำคัญ

ส่วนเสริมที่ได้รับผลกระทบ
SP Page Builder – เครื่องมือสร้างหน้าเว็บ คอมโพเนนต์ com_sppagebuilder
ผู้พัฒนา
ประเภทของช่องโหว่
อัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ (ฟังก์ชัน asset.uploadCustomIcon ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์) → รันโค้ดจากระยะไกล (RCE)
เวอร์ชันที่ได้รับผลกระทบ
ทุกเวอร์ชันตั้งแต่ 6.7.1 ลงไป (สองช่องโหว่: อัปโหลดไฟล์ถึง 6.6.1, SQL Injection ถึง 6.7.1)
เวอร์ชันที่ปลอดภัย
SP Page Builder 6.8.0 – 6.6.2 ไม่เพียงพออีกต่อไป   ดาวน์โหลด
ระดับความรุนแรง
วิกฤต · ถูกใช้โจมตีจริงแล้ว
CVE
ไม่ได้ระบุไว้ในบทความต้นทาง
ความเข้ากันได้กับ Joomla
Joomla 4 / 5 / 6
ข้อมูล ณ วันที่ / เผยแพร่
ข้อมูล ณ วันที่ 16 มิถุนายน 2026

ช่องโหว่นี้คืออะไร

SP Page Builder ของ JoomShaper เป็นเครื่องมือสร้างหน้าเว็บที่ใช้กันแพร่หลายที่สุดตัวหนึ่งของ Joomla ฟังก์ชัน asset.uploadCustomIcon ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ จึงเปิดทางให้อัปโหลดโค้ดอันตรายขึ้นเซิร์ฟเวอร์แล้วสั่งรันได้โดยไม่ต้องเข้าสู่ระบบ (Remote Code Execution)

ช่องโหว่นี้กระทบทั้งซีรีส์ 6.x จนถึงเวอร์ชัน 6.7.1 นอกจากช่องโหว่อัปโหลดไฟล์แล้ว ยังพบช่องโหว่ที่สองซึ่งเป็นคนละจุดกัน คือ SQL Injection ที่โจมตีได้โดยไม่ต้องเข้าสู่ระบบ ผ่าน endpoint ของฟังก์ชัน “โหลดเพิ่มเติม” (CVE-2026-65876) ซึ่งเปิดให้อ่านข้อมูลในฐานข้อมูลได้ อัปเดตฉุกเฉินเวอร์ชัน 6.6.2 ที่ออกมาก่อนหน้านี้ปิดได้เฉพาะช่องโหว่อัปโหลดไฟล์เท่านั้น เวอร์ชันที่ปลอดภัยจริงคือ 6.8.0 ช่องโหว่ดังกล่าวถูกจัดเป็น Zero-Day ระดับวิกฤต และถูกใช้โจมตีจริงแล้วในขณะนี้

ร่องรอยที่พบบ่อยเมื่อถูกโจมตี ได้แก่ บัญชี Super User ที่ถูกซ่อนไว้ (เช่น บัญชีที่ใช้อีเมลลงท้ายด้วย @secure.local) และแบ็กดอร์ PHP หลายไฟล์ การอัปเดตเป็นเพียงการปิดประตูทางเข้าเท่านั้น ช่องทางที่ผู้โจมตีวางไว้แล้วจะยังใช้งานได้ต่อไปจนกว่าจะถูกลบออก การปิดใช้งานส่วนเสริมเพียงอย่างเดียวไม่ช่วยให้ปลอดภัย

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ

  1. เข้าหน้าผู้ดูแลระบบ

    เข้าสู่ระบบในส่วนผู้ดูแลระบบของ Joomla

  2. ตรวจสอบเวอร์ชัน

    เปิด ส่วนเสริมจัดการจัดการ แล้วกรองด้วยคำว่า “SP Page Builder”

  3. ประเมินเวอร์ชันที่พบ

    หากเวอร์ชันเป็น 6.7.1 หรือต่ำกว่า เว็บไซต์ของคุณมีช่องโหว่ เวอร์ชันที่ปลอดภัยคือ 6.8.0 เท่านั้น

  4. ตรวจหาร่องรอยการบุกรุก

    มองหาบัญชี Super User ที่ใช้อีเมล @secure.local และไฟล์ .php แปลกปลอม (พบได้หลายตำแหน่ง เช่น ใต้ images/…/fonts/ และไฟล์ users.php ใน /media/)

วิธีปิดช่องโหว่นี้

ก่อนอัปเดตทุกครั้ง: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนอัปเดต เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา (เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง)
  1. เปิดหน้าอัปเดต

    ไปที่ ระบบอัปเดตส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต

  2. อัปเดต SP Page Builder

    เลือกรายการ SP Page Builder แล้วอัปเดตเป็น 6.8.0 หรือใหม่กว่า

  3. ตรวจสอบเวอร์ชันอีกครั้ง

    ยืนยันว่าเวอร์ชันที่ติดตั้งอยู่ตอนนี้ไม่ต่ำกว่า 6.8.0

การติดตั้งด้วยตนเอง (ทางเลือก)
อีกทางเลือกหนึ่งคือดาวน์โหลดแพ็กเกจจาก joomshaper.com แล้วติดตั้งผ่าน ส่วนเสริมจัดการติดตั้ง ข้อสำคัญ: อย่ากู้คืนไฟล์ชุดเก่ากลับเข้าไป

แหล่งดาวน์โหลดอย่างเป็นทางการ: via JoomShaper (account required). ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย SP Page Builder 6.8.0 – 6.6.2 ไม่เพียงพออีกต่อไป.

เว็บไซต์ถูกแฮกไปแล้วหรือไม่

ถูกใช้โจมตีจริงแล้ว – การอัปเดตอย่างเดียวไม่พอ
ช่องโหว่นี้ทิ้งบัญชี Super User ที่ถูกซ่อนไว้และแบ็กดอร์ PHP หลายไฟล์เอาไว้ในระบบ ให้ไล่ลบสิ่งเหล่านี้ออกให้หมด เปลี่ยนรหัสผ่านทั้งหมด และเพิ่มความแข็งแรงให้โฟลเดอร์อัปโหลด (เช่น ใช้ .htaccess ปิดการรันไฟล์ PHP ในโฟลเดอร์นั้น) การปิดใช้งานส่วนเสริมเพียงอย่างเดียวไม่ช่วยให้ปลอดภัย

ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง

ช่องโหว่ที่คล้ายกัน

ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่

Helix3 Frameworkวิกฤตถูกใช้โจมตีจริงแล้ว
Helix Ultimateวิกฤต
Astroid Frameworkวิกฤตถูกใช้โจมตีจริงแล้ว
ผู้สนับสนุน

ผู้สนับสนุนเว็บไซต์นี้

htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง & ชุมชน
FC-Hosting

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก

fc-hosting.de
ผู้ริเริ่ม & ผู้ดูแลเว็บไซต์
Website-Bereinigung.de

เชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress

website-bereinigung.de

สนับสนุนโครงการนี้

คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น

ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน

สนับสนุน HTProtect ตอนนี้
Bauschild & Service

ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ

bauschildundservice.de
IT Specialista

บริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง

defendersoft.cz
onlineweg.de

เว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง

onlineweg.de
Criadero

เอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว

criadero.de
Jahn EDV-Dienst GmbH

ผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์

jahnedv.de
IsariConsult

ที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม

isari-consult.de