HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Güvenlik açıkları & güncelleme rehberleri
Yeni htprotect.app - Birden fazla web sitesi için merkezi Joomla site yönetimi
Güvenlik açığı

SP Page Builder güvenlik açığı: aktif sömürülen sıfır gün

Kritik Aktif olarak istismar ediliyorCVE: Kaynak makalede belirtilmemiş
Hemen harekete geçin
SP Page Builder'ı gecikmeden 6.6.2 sürümüne güncelleyin – sıfır gün açığı aktif olarak sömürülüyor.

Güvenli sürüm: SP Page Builder 6.6.2 (acil durum güncellemesi) · via JoomShaper (account required)

Bir bakışta

Etkilenen eklenti
SP Page Builder – sayfa oluşturucu, com_sppagebuilder bileşeni
Üretici
Açığın türü
Kimlik doğrulaması gerektirmeyen dosya yükleme (asset.uploadCustomIcon fonksiyonu ne oturum açılmış olmasını ne de dosya türünü denetliyordu) → uzaktan kod çalıştırma (RCE)
Etkilenen sürümler
6.6.1 dahil olmak üzere 6.x serisinin tamamı
Güvenli sürüm
SP Page Builder 6.6.2 (acil durum güncellemesi)   İndirin
Önem derecesi
Kritik · aktif olarak istismar ediliyor
CVE
Kaynak makalede belirtilmemiş
Joomla uyumluluğu
Joomla 4 / 5 / 6
Durum / yayın tarihi
16 Haziran 2026 itibarıyla

Bu güvenlik açığı nedir?

JoomShaper'ın geliştirdiği SP Page Builder, Joomla için en yaygın sayfa oluşturuculardan biridir. asset.uploadCustomIcon fonksiyonu ne oturum açılmış olmasını ne de dosya türünü denetliyordu. Bu yolla giriş yapmadan zararlı kod yüklenip çalıştırılabiliyordu (Remote Code Execution).

Açıktan 6.6.1 dahil olmak üzere 6.x serisinin tamamı etkileniyor. Acil durum güncellemesi 6.6.2 açığı kapatıyor. Açık kritik bir sıfır gün açığı olarak sınıflandırılıyor ve hâlihazırda aktif olarak sömürülüyor.

Saldırının tipik izleri: gizli süper kullanıcı hesapları (örn. @secure.local ile biten e-posta adresleri) ve birden fazla PHP arka kapısı. Güncelleme yalnızca ön kapıyı kapatır – önceden açılmış erişimler, tek tek temizlenene kadar yerinde kalır. Uzantıyı yalnızca devre dışı bırakmak koruma sağlamaz.

Sitem etkileniyor mu? – Nasıl kontrol edersiniz

  1. Yönetim panelini açın

    Joomla yönetim paneline giriş yapın.

  2. Sürümü kontrol edin

    UzantılarYönetYönet yolunu açın ve listeyi “SP Page Builder” diye filtreleyin.

  3. Sürümü değerlendirin

    Sürüm 6.6.1 veya daha eskiyse siteniz savunmasızdır. Güvenli sürüm 6.6.2.

  4. Saldırı izlerini arayın

    @secure.local adresli süper kullanıcıları ve siteye ait olmayan .php dosyalarını arayın (başta images/…/fonts/ altındakiler ve /media/ içindeki users.php olmak üzere).

Güvenlik açığını nasıl kapatırsınız?

Her güncellemeden önce: yedek alın
Güncellemeden önce dosyalarınızı ve veritabanınızı yedekleyin – bir sorun çıkarsa eski duruma kolayca dönebilirsiniz (ör. Akeeba Backup ile veya hosting sağlayıcınız üzerinden).
  1. Güncelleme merkezini açın

    SistemGüncellemeUzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.

  2. SP Page Builder'ı güncelleyin

    Listeden ilgili kaydı seçin ve 6.6.2 sürümüne güncelleyin.

  3. Sürümü doğrulayın

    Artık 6.6.2 sürümünün kurulu olduğunu kontrol edin.

Elle kurulum (alternatif)
Alternatif olarak paketi joomshaper.com adresinden indirip UzantılarYönetKur yolundan kurabilirsiniz. Önemli: Eski dosyaları geri yüklemeyin.

Resmi kaynak: via JoomShaper (account required). Gerekli en düşük sürüm: SP Page Builder 6.6.2 (acil durum güncellemesi).

Siteniz saldırıya uğradı mı?

Aktif olarak sömürülüyor – güncelleme tek başına yetmez
Açık, arkasında gizli süper kullanıcı hesapları ve birden fazla PHP arka kapısı bırakıyor. Bunları tek tek temizleyin, tüm parolaları değiştirin ve yükleme klasörlerini sıkılaştırın (örneğin bu dizinlerde PHP çalıştırmayı engelleyen bir .htaccess ile). Uzantıyı yalnızca devre dışı bırakmak koruma sağlamaz.

Sitenizin temizlenmesi konusunda yardıma mı ihtiyacınız var? Nitelikli uzmanları Joomla Hizmet Sağlayıcıları Dizini üzerinden bulabilirsiniz.

Kaynaklar & ek bilgiler

Her zaman ilgili üreticinin resmi bilgileri esas alınır. Bu sayfa, kamuya açık bilgileri tarafsız biçimde özetler.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de