Критична уразливість CVE-2026-48908 у SP Page Builder для Joomla -це загроза повного захоплення акаунта вашого хостингу (RCE)
У червні 2026 року дослідники кібербезпеки зафіксували масові атаки на вебресурси, що використовують популярний конструктор сторінок SP Page Builder для CMS Joomla. Новій критичній уразливості присвоєно ідентифікатор CVE-2026-48908.
За даними аналітичного центру Ionix Threat Center, уразливість отримала максимальну оцінку за шкалою CVSS v4.0 — 10.0 балів із 10. Це означає, що її використання є надзвичайно простим для зловмисників і не потребує жодних прав доступу чи взаємодії з користувачем. Оскільки дірки в безпеці вже активно експлуатуються в мережі (in the wild), українським власникам сайтів та системним адміністраторам необхідно вжити негайних заходів.
Проблема криється в компоненті завантаження кастомних іконок (uploadCustomIcon) конструктора SP Page Builder від розробника JoomShaper.
У коді цього контролера повністю відсутня перевірка автентифікації або авторизації, а також немає належної серверної валідації типів файлів (CWE-284 / CWE-434).
www-data).Уразливість присутня в дефолтному стані на будь-якому сайті Joomla, де встановлено та увімкнено розширення SP Page Builder всіх версій, включно до 6.6.1.
Згідно з моніторингом Ionix та інцидентами, які зафіксували фахівці CERT, кіберзлочинці після отримання доступу виконують такі дії:
@secure.local)./media/com_sppagebuilder/assets/) розміщуються стійкі бекдори та PHP файлові менеджери для збереження контролю навіть після оновлення плагіна.configuration.php), що відкриває доступ до паролів бази даних.Якщо ви використовуєте вразливу версію, обов’язково проведіть аудит безпеки (Incident Response):
upload, media, images та cache на предмет появи нових файлів з розширеннями .php, .phtml, .php5 або подвійними розширеннями (наприклад, image.jpg.php).uploadCustomIcon.Залишати сайт без захисту в поточних умовах — це прямий шлях до втрати даних чи блокування ресурсу пошуковими системами через поширення спаму чи вірусів.
Розробник JoomShaper випустив екстрений патч безпеки. Необхідно терміново оновити SP Page Builder до версії 6.6.2 або новішої. Це повністю закриває діру в контролері завантаження файлів.
.htaccess для Apache або файли конфігурації для Nginx) так, щоб у папках завантажень (/media/, /images/) було фізично заборонено запуск будь-яких PHP-скриптів. Це знизить рівень загрози з RCE до звичайного несанкціонованого запису файлу. Приклад вмісту .htaccess для заборони виконання php у поточній папці: <FilesMatch ".*.(php|php3|php4|php5|php6|php7|php8|phps|pl|py|pyc|pyo|jsp|asp|htm|html|shtml|phtml|sh|cgi)$">
Order Deny,Allow
Deny from all
</FilesMatch> Випадок із CVE-2026-48908 наочно демонструє, як один сторонній плагін може поставити під загрозу всю інфраструктуру компанії. Сучасний підхід до кібербезпеки вимагає постійного моніторингу зовнішнього периметра (External Exposure Management). Платформи автоматизованого захисту дозволяють виявляти подібні вразливості нульового дня (Zero-Day) та застарілі компоненти на підконтрольних активах за лічені хвилини, значно скорочуючи середній час на усунення загрози (MTTR) ще до того, як її встигнуть експлуатувати хакери.
Не зволікайте — перевірте версію вашого SP Page Builder прямо зараз!