HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

SP Page Builder: критична вразливість Joomla, 0-day RCE

Критичний Активно експлуатуєтьсяCVE: У першоджерелі не вказано
Дійте зараз
Негайно оновіть SP Page Builder до версії 6.6.2 – цю 0-day вразливість активно експлуатують.

Безпечна версія: SP Page Builder 6.6.2 (екстрене оновлення) · via JoomShaper (account required)

Коротко про головне

Вразливе розширення
SP Page Builder – конструктор сторінок, компонент com_sppagebuilder
Розробник
Тип вразливості
Завантаження файлів без автентифікації (функція asset.uploadCustomIcon не перевіряла ні вхід у систему, ні тип файлу) → віддалене виконання коду (RCE)
Вразливі версії
Уся серія 6.x до 6.6.1 включно
Безпечна версія
SP Page Builder 6.6.2 (екстрене оновлення)   Завантажити
Рівень небезпеки
Критичний · активно експлуатується
CVE
У першоджерелі не вказано
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Станом на: 16 червня 2026

Про що йдеться?

SP Page Builder від JoomShaper — один із найпоширеніших конструкторів сторінок для Joomla. Функція asset.uploadCustomIcon не перевіряла ні вхід у систему, ні тип файлу. Через це шкідливий код можна було завантажити на сервер і виконати без автентифікації (Remote Code Execution).

Вразлива вся серія 6.x до 6.6.1 включно. Екстрене оновлення 6.6.2 усуває цю вразливість. Її класифікують як критичну вразливість нульового дня (0-day) і вже активно експлуатують.

Типові сліди атаки: приховані облікові записи суперкористувачів (наприклад, з адресами електронної пошти, що закінчуються на @secure.local) та кілька PHP-бекдорів. Оновлення лише зачиняє вхідні двері – уже створені доступи залишаються, доки їх не видалять. Саме лише вимкнення розширення не рятує.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію

    Відкрийте РозширенняКеруванняКерування і відфільтруйте список за назвою «SP Page Builder».

  3. Оцініть версію

    Якщо встановлено версію 6.6.1 або нижчу, сайт вразливий. Безпечна версія – 6.6.2.

  4. Перевірте, чи немає слідів зламу

    Пошукайте суперкористувачів з адресою @secure.local, а також сторонні файли .php (зокрема в images/…/fonts/ та users.php у каталозі /media/).

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть SP Page Builder

    Виберіть відповідний запис і оновіть його до версії 6.6.2.

  3. Перевірте версію

    Переконайтеся, що тепер установлено 6.6.2.

Ручне встановлення (альтернатива)
Як варіант, завантажте пакет із joomshaper.com і встановіть його через РозширенняКеруванняВстановлення. Важливо: не відновлюйте старі файли.

Офіційне джерело: via JoomShaper (account required). Переконайтеся, що встановлено щонайменше SP Page Builder 6.6.2 (екстрене оновлення).

Чи вже атакували ваш сайт?

Вразливість активно експлуатують – самого лише оновлення замало
Після використання цієї вразливості на сайті залишаються приховані облікові записи суперкористувачів і кілька PHP-бекдорів. Цілеспрямовано видаліть їх, змініть усі паролі та посильте захист каталогів для завантажених файлів (наприклад, за допомогою .htaccess, який забороняє там виконання PHP). Саме лише вимкнення розширення не рятує.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de