HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

SP Page Builder: критична вразливість Joomla, 0-day RCE

Критичний Активно експлуатуєтьсяCVE: У першоджерелі не вказано
Дійте зараз
Негайно оновіть SP Page Builder до версії 6.8.0 – цю 0-day вразливість активно експлуатують.

Безпечна версія: SP Page Builder 6.8.0 – версії 6.6.2 вже недостатньо · via JoomShaper (account required)

Коротко про головне

Вразливе розширення
SP Page Builder – конструктор сторінок, компонент com_sppagebuilder
Розробник
Тип вразливості
Завантаження файлів без автентифікації (функція asset.uploadCustomIcon не перевіряла ні вхід у систему, ні тип файлу) → віддалене виконання коду (RCE)
Вразливі версії
Усі версії до 6.7.1 включно (дві вразливості: завантаження файлів – до 6.6.1, SQL-ін’єкція – до 6.7.1)
Безпечна версія
SP Page Builder 6.8.0 – версії 6.6.2 вже недостатньо   Завантажити
Рівень небезпеки
Критичний · активно експлуатується
CVE
У першоджерелі не вказано
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Станом на: 16 червня 2026

Про що йдеться?

SP Page Builder від JoomShaper — один із найпоширеніших конструкторів сторінок для Joomla. Функція asset.uploadCustomIcon не перевіряла ні вхід у систему, ні тип файлу. Через це шкідливий код можна було завантажити на сервер і виконати без автентифікації (Remote Code Execution).

Вразлива вся серія 6.x до 6.7.1 включно. Крім вразливості із завантаженням файлів, додалася ще одна, зовсім інша — SQL-ін’єкція без автентифікації через кінцеву точку «Завантажити ще» (CVE-2026-65876), яка давала змогу читати базу даних. Попереднє екстрене оновлення 6.6.2 закрило лише завантаження файлів; безпечною є лише версія 6.8.0. Ідеться про критичну вразливість нульового дня (0-day), яку вже активно експлуатують.

Типові сліди атаки: приховані облікові записи суперкористувачів (наприклад, з адресами електронної пошти, що закінчуються на @secure.local) та кілька PHP-бекдорів. Оновлення лише зачиняє вхідні двері – уже створені доступи залишаються, доки їх не видалять. Саме лише вимкнення розширення не рятує.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію

    Відкрийте РозширенняКеруванняКерування і відфільтруйте список за назвою «SP Page Builder».

  3. Оцініть версію

    Якщо встановлено версію 6.7.1 або нижчу, сайт вразливий. Безпечна версія – 6.8.0.

  4. Перевірте, чи немає слідів зламу

    Пошукайте суперкористувачів з адресою @secure.local, а також сторонні файли .php (зокрема в images/…/fonts/ та users.php у каталозі /media/).

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть SP Page Builder

    Виберіть відповідний запис і оновіть його до версії 6.8.0 або новішої.

  3. Перевірте версію

    Переконайтеся, що тепер установлено щонайменше версію 6.8.0.

Ручне встановлення (альтернатива)
Як варіант, завантажте пакет із joomshaper.com і встановіть його через РозширенняКеруванняВстановлення. Важливо: не відновлюйте старі файли.

Офіційне джерело: via JoomShaper (account required). Переконайтеся, що встановлено щонайменше SP Page Builder 6.8.0 – версії 6.6.2 вже недостатньо.

Чи вже атакували ваш сайт?

Вразливість активно експлуатують – самого лише оновлення замало
Після використання цієї вразливості на сайті залишаються приховані облікові записи суперкористувачів і кілька PHP-бекдорів. Цілеспрямовано видаліть їх, змініть усі паролі та посильте захист каталогів для завантажених файлів (наприклад, за допомогою .htaccess, який забороняє там виконання PHP). Саме лише вимкнення розширення не рятує.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

Helix3 FrameworkКритичнийактивно експлуатується
Helix UltimateКритичний
Astroid FrameworkКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de