Joomla i SP Page Builder, krytyczna luka z najwyższą możliwą oceną
Korzystasz z Joomla i budujesz podstrony za pomocą SP Page Builder? Masz pilną sprawę do załatwienia. CERT Polska ostrzega przed luką, której nadano maksymalną możliwą ocenę zagrożenia, 10 na 10.
Na czym polega problem
Podatność (CVE-2026-48908) pozwala napastnikowi bez logowania wgrać na serwer i uruchomić własny złośliwy skrypt. Winowajcą jest komponent odpowiedzialny za przesyłanie ikon, który nie sprawdzał poprawnie, kto i jaki plik wgrywa.
Ta luka nie jest teoretyczna, jest aktywnie wykorzystywana w atakach. Skutkiem bywa pełne przejęcie strony lub serwera.
Po włamaniu napastnicy zwykle zostawiają sobie ukryte konta administratora i trwałe „tylne furtki", a także potrafią odczytać plik konfiguracyjny Joomla z danymi dostępowymi do bazy. To znaczy, że sama aktualizacja może nie wystarczyć, trzeba jeszcze sprawdzić, czy nikt już nie wszedł.
Kogo dotyczy i co zrobić
Zagrożone są wszystkie wersje SP Page Builder od 1.0.0 do 6.6.1 włącznie. Bezpieczna wersja to 6.6.2 lub nowsza.
- Zaktualizuj rozszerzenie do wersji 6.6.2 lub nowszej, najlepiej od razu.
- Jeśli nie możesz aktualizować od ręki, producent udostępnił oficjalną łatkę.
- Po aktualizacji koniecznie sprawdź, czy strona nie została już naruszona.
Na co zwrócić uwagę przy weryfikacji:
- nieoczekiwane pliki PHP w katalogach z mediami i ikonami,
- nowe, nieautoryzowane konta administratora,
- podejrzane pliki PHP w folderach
images,medialubtmp.
Jeśli te punkty brzmią dla Ciebie jak obcy język, spokojnie, od tego jesteśmy. Zaktualizujemy rozszerzenie, przejrzymy stronę pod kątem śladów włamania i posprzątamy, jeśli ktoś zdążył coś zostawić.
Źródło: komunikat CERT Polska 104/2026