Критична уразливість CVE-2026-48908 у SP Page Builder для Joomla -це загроза повного захоплення акаунта вашого хостингу (RCE)
У червні 2026 року дослідники кібербезпеки зафіксували масові атаки на вебресурси, що використовують популярний конструктор сторінок SP Page Builder для CMS Joomla. Новій критичній уразливості присвоєно ідентифікатор CVE-2026-48908.
За даними аналітичного центру Ionix Threat Center, уразливість отримала максимальну оцінку за шкалою CVSS v4.0 — 10.0 балів із 10. Це означає, що її використання є надзвичайно простим для зловмисників і не потребує жодних прав доступу чи взаємодії з користувачем. Оскільки дірки в безпеці вже активно експлуатуються в мережі (in the wild), українським власникам сайтів та системним адміністраторам необхідно вжити негайних заходів.
Суть та технічні деталі уразливості
Проблема криється в компоненті завантаження кастомних іконок (uploadCustomIcon) конструктора SP Page Builder від розробника JoomShaper.
У коді цього контролера повністю відсутня перевірка автентифікації або авторизації, а також немає належної серверної валідації типів файлів (CWE-284 / CWE-434).
Сценарій атаки:
- Зловмисник відправляє спеціально сформований HTTP POST-запит (multipart/form-data) на вразливий ендпоінт без логіну чи паролю.
- Замість файлу зображення іконки, в архівованому чи прямому вигляді передається шкідливий PHP-скрипт (вебшелл).
- Компонент безперешкодно записує цей файл у публічно доступну кореневу директорію сайту.
- Хакер звертається до завантаженого файлу через браузер, що призводить до віддаленого виконання коду (RCE) з правами вебсервера (наприклад,
www-data).
Які версії під загрозою?
Уразливість присутня в дефолтному стані на будь-якому сайті Joomla, де встановлено та увімкнено розширення SP Page Builder всіх версій, включно до 6.6.1.
Наслідки та активність хакерів після експлуатації
Згідно з моніторингом Ionix та інцидентами, які зафіксували фахівці CERT, кіберзлочинці після отримання доступу виконують такі дії:
- Створення прихованих супер-адміністраторів: у базі даних Joomla реєструються нові облікові записи з максимальними правами (часто використовуються фейкові email-адреси на кшталт
@secure.local). - Закріплення в системі: у директоріях сайту (найчастіше під шляхом
/media/com_sppagebuilder/assets/) розміщуються стійкі бекдори та PHP файлові менеджери для збереження контролю навіть після оновлення плагіна. - Крадіжка даних: компрометація файлу конфігурації Joomla (
configuration.php), що відкриває доступ до паролів бази даних.
Як перевірити сайт на наявність компрометації?
Якщо ви використовуєте вразливу версію, обов’язково проведіть аудит безпеки (Incident Response):
- Перевірте список користувачів Joomla на наявність невідомих адміністраторів.
- Проскануйте директорії
upload,media,imagesтаcacheна предмет появи нових файлів з розширеннями.php,.phtml,.php5або подвійними розширеннями (наприклад,image.jpg.php). - Вивчіть логи вебсервера (Apache/Nginx) на наявність підозрілих POST-запитів до функціоналу
uploadCustomIcon.
Термінові заходи захисту та мітигація
Залишати сайт без захисту в поточних умовах — це прямий шлях до втрати даних чи блокування ресурсу пошуковими системами через поширення спаму чи вірусів.
1. Негайне оновлення (Рекомендовано)
Розробник JoomShaper випустив екстрений патч безпеки. Необхідно терміново оновити SP Page Builder до версії 6.6.2 або новішої. Це повністю закриває діру в контролері завантаження файлів.
2. Тимчасове рішення (якщо оновлення неможливе прямо зараз)
- Налаштування WAF / Web Application Firewall: Якщо ви використовуєте комерційні рішення захисту, переконайтеся, що правила заблокують неавторизовані POST-запити до вразливого ендпоінту. Наприклад, за даними розробників, інструмент RsFirewall (починаючи з версії 3.3.7) має вбудоване правило безпеки, що нівелює цю атаку.
- Заборона виконання PHP в медіа-директоріях: Конфігуруйте ваш вебсервер (через
.htaccessдля Apache або файли конфігурації для Nginx) так, щоб у папках завантажень (/media/,/images/) було фізично заборонено запуск будь-яких PHP-скриптів. Це знизить рівень загрози з RCE до звичайного несанкціонованого запису файлу. Приклад вмісту .htaccess для заборони виконання php у поточній папці:
<FilesMatch ".*.(php|php3|php4|php5|php6|php7|php8|phps|pl|py|pyc|pyo|jsp|asp|htm|html|shtml|phtml|sh|cgi)$">
Order Deny,Allow
Deny from all
</FilesMatch>
- Тимчасове вимкнення компоненту: Якщо оновитися немає змоги, тимчасово вимкніть або видаліть плагін через менеджер розширень Joomla.
Висновок:
Випадок із CVE-2026-48908 наочно демонструє, як один сторонній плагін може поставити під загрозу всю інфраструктуру компанії. Сучасний підхід до кібербезпеки вимагає постійного моніторингу зовнішнього периметра (External Exposure Management). Платформи автоматизованого захисту дозволяють виявляти подібні вразливості нульового дня (Zero-Day) та застарілі компоненти на підконтрольних активах за лічені хвилини, значно скорочуючи середній час на усунення загрози (MTTR) ще до того, як її встигнуть експлуатувати хакери.
Не зволікайте — перевірте версію вашого SP Page Builder прямо зараз!
Ще цікаве:

Безкоштовні шаблони для WordPress
Ви придбали хостинг або тільки вирішили розпочати створення сайту для себе чи своєї справи? Ми спробуємо дещо полегшити вам задачу. Наша пропозиція З кожним замовленням хостингу, що оплачено на рік чи оплачувалось більше року, ви отримаєте невеличкий корисний сюрприз – встановлення шаблону для вордпрес на ваш новий сайт за усіма налаштуваннями, що ви побачите на демо цього шаблону. Таким чином, […]
Детальніше
Хакери масово атакують сайти WooCommerce через уразливість у плагіні Wholesale Lead Capture
Злочинці активно експлуатують критичну уразливість у популярному плагіні Wholesale Lead Capture для WooCommerce (WordPress). Проблема дозволяє зловмисникам завантажувати довільні файли на сервер без необхідності проходження автентифікації. У чому суть уразливості (CVE-2026-27540)? Вразливість отримала ідентифікатор CVE-2026-27540 та високий рейтинг небезпеки — 9.8 із 10 за шкалою CVSS. Головна причина проблеми — відсутність належної перевірки типів файлів під час обробки завантажень через […]
Детальніше
Критична вразливість All-in-One WP Migration: під загрозою понад 5 млн сайтів WordPress
Ця стаття має на меті попередити вас про CVE-2026-19949 — критичну вразливість типу SQL Injection у популярному плагіні All-in-One WP Migration and Backup для WordPress. Проблема зачіпає версії 7.109 і нижче та може бути використана неавторизованим зловмисником через функцію відновлення сайту з архіву. Розробник уже випустив виправлення. Користувачам плагіна рекомендується якнайшвидше оновити All-in-One WP Migration до версії 7.110 або новішої. […]
Детальніше