SP Page Builder: критична вразливість Joomla, 0-day RCE
Безпечна версія: SP Page Builder 6.8.0 – версії 6.6.2 вже недостатньо · via JoomShaper (account required)
Коротко про головне
com_sppagebuilderasset.uploadCustomIcon не перевіряла ні вхід у систему, ні тип файлу) → віддалене виконання коду (RCE)Про що йдеться?
SP Page Builder від JoomShaper — один із найпоширеніших конструкторів сторінок для Joomla. Функція asset.uploadCustomIcon не перевіряла ні вхід у систему, ні тип файлу. Через це шкідливий код можна було завантажити на сервер і виконати без автентифікації (Remote Code Execution).
Вразлива вся серія 6.x до 6.7.1 включно. Крім вразливості із завантаженням файлів, додалася ще одна, зовсім інша — SQL-ін’єкція без автентифікації через кінцеву точку «Завантажити ще» (CVE-2026-65876), яка давала змогу читати базу даних. Попереднє екстрене оновлення 6.6.2 закрило лише завантаження файлів; безпечною є лише версія 6.8.0. Ідеться про критичну вразливість нульового дня (0-day), яку вже активно експлуатують.
Типові сліди атаки: приховані облікові записи суперкористувачів (наприклад, з адресами електронної пошти, що закінчуються на @secure.local) та кілька PHP-бекдорів. Оновлення лише зачиняє вхідні двері – уже створені доступи залишаються, доки їх не видалять. Саме лише вимкнення розширення не рятує.
Чи стосується це мого сайту? – Як перевірити
- Відкрийте панель адміністратора
Увійдіть до панелі адміністратора Joomla.
- Перевірте версію
Відкрийте Розширення›Керування›Керування і відфільтруйте список за назвою «SP Page Builder».
- Оцініть версію
Якщо встановлено версію 6.7.1 або нижчу, сайт вразливий. Безпечна версія – 6.8.0.
- Перевірте, чи немає слідів зламу
Пошукайте суперкористувачів з адресою
@secure.local, а також сторонні файли.php(зокрема вimages/…/fonts/таusers.phpу каталозі/media/).
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть SP Page Builder
Виберіть відповідний запис і оновіть його до версії 6.8.0 або новішої.
- Перевірте версію
Переконайтеся, що тепер установлено щонайменше версію 6.8.0.
Офіційне джерело: via JoomShaper (account required). Переконайтеся, що встановлено щонайменше SP Page Builder 6.8.0 – версії 6.6.2 вже недостатньо.
Чи вже атакували ваш сайт?
.htaccess, який забороняє там виконання PHP). Саме лише вимкнення розширення не рятує.Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Детальний аналіз – Website-Bereinigung.deСліди атаки, посилення захисту, очищення
- JoomShaper (виробник)Отримання безпечної версії 6.8.0
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Схожі вразливості
Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.
Хто підтримує цей сайт
htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.
fc-hosting.deСпеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.
website-bereinigung.deПідтримайте цей проєкт
Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.
Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.
Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.
bauschildundservice.deПрофесійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.
defendersoft.czТуристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.
onlineweg.deКреативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.
criadero.deПостачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.
jahnedv.deКонсультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.
isari-consult.de