Joomla i SP Page Builder — krytyczna luka z najwyższą możliwą oceną
Korzystasz z Joomla i budujesz podstrony za pomocą SP Page Builder? Masz pilną sprawę do załatwienia. CERT Polska ostrzega przed luką, której nadano maksymalną możliwą ocenę zagrożenia — 10 na 10.
Na czym polega problem
Podatność (CVE-2026-48908) pozwala napastnikowi bez logowania wgrać na serwer i uruchomić własny złośliwy skrypt. Winowajcą jest komponent odpowiedzialny za przesyłanie ikon, który nie sprawdzał poprawnie, kto i jaki plik wgrywa.
Ta luka nie jest teoretyczna — jest aktywnie wykorzystywana w atakach. Skutkiem bywa pełne przejęcie strony lub serwera.
Po włamaniu napastnicy zwykle zostawiają sobie ukryte konta administratora i trwałe „tylne furtki", a także potrafią odczytać plik konfiguracyjny Joomla z danymi dostępowymi do bazy. To znaczy, że sama aktualizacja może nie wystarczyć — trzeba jeszcze sprawdzić, czy nikt już nie wszedł.
Kogo dotyczy i co zrobić
Zagrożone są wszystkie wersje SP Page Builder od 1.0.0 do 6.6.1 włącznie. Bezpieczna wersja to 6.6.2 lub nowsza.
- Zaktualizuj rozszerzenie do wersji 6.6.2 lub nowszej — najlepiej od razu.
- Jeśli nie możesz aktualizować od ręki, producent udostępnił oficjalną łatkę.
- Po aktualizacji koniecznie sprawdź, czy strona nie została już naruszona.
Na co zwrócić uwagę przy weryfikacji:
- nieoczekiwane pliki PHP w katalogach z mediami i ikonami,
- nowe, nieautoryzowane konta administratora,
- podejrzane pliki PHP w folderach
images,medialubtmp.
Jeśli te punkty brzmią dla Ciebie jak obcy język — spokojnie, od tego jesteśmy. Zaktualizujemy rozszerzenie, przejrzymy stronę pod kątem śladów włamania i posprzątamy, jeśli ktoś zdążył coś zostawić.
Źródło: komunikat CERT Polska 104/2026