⚠️ Kritische Sicherheitslücke im SP Page Builder – Joomla-Websites aktiv angegriffen
– Zero-Day-RCE in com_sppagebuilder: Unauthentifizierter Angreifer kann beliebigen PHP-Code ausführen:
Am 16. Juni 2026 wurde eine weitere kritische Zero-Day-Schwachstelle in einer weit verbreiteten Joomla-Erweiterung bekannt: SP Page Builder von JoomShaper (Komponente com_sppagebuilder) enthält eine Lücke, die es einem völlig anonymen Angreifer – ohne Login, ohne Benutzerkonto – ermöglicht, beliebigen PHP-Code auf dem Server auszuführen. Die Lücke wird als kritisch eingestuft und ist bereits aktiv im Einsatz. Das Notfall-Update SP Page Builder 6.6.2 steht bereit und muss sofort eingespielt werden.
Wie funktioniert der Angriff?
- Fehlende Zugangskontrolle in uploadCustomIcon: Die Funktion
asset.uploadCustomIconprüfte weder eine aktive Anmeldung noch den Typ der hochgeladenen Datei – sie nahm vollständig unkontrolliert entgegen, was ihr geschickt wurde - PHP-Webshell hochladen: Über diese ungeschützte Funktion lädt der Angreifer eine PHP-Backdoor direkt auf den Server – häufig versteckt in Unterverzeichnissen wie
images/.../fonts/oder alsusers.phpunter/media/ - Versteckte Super-User anlegen: Nach dem ersten Zugriff legt der Angriff in der Regel verborgene Administrator-Konten an – typischerweise mit E-Mail-Adressen, die auf
@secure.localenden - Dauerhafter Zugriff trotz Update: Das Sicherheits-Update schließt nur die Eingangstür. Bereits platzierte Backdoors und angelegte Konten bleiben aktiv, bis sie manuell entfernt werden
Welche Versionen sind betroffen?
Die gesamte SP Page Builder 6.x-Reihe bis einschließlich Version 6.6.1 ist verwundbar. Das gilt unabhängig davon, ob die Website eine öffentliche Registrierung anbietet oder nicht – der Angriff benötigt keinerlei Benutzerkonto. Wichtig: Das bloße Deaktivieren der Erweiterung schützt nicht.
Patchstand und sichere Version:
| Version | Status |
|---|---|
| SP Page Builder 6.6.1 und älter | ❌ Verwundbar – sofort updaten! |
| SP Page Builder 6.6.2 | ✅ Notfall-Update – Lücke geschlossen |
Das Update steht über joomshaper.com bereit (Konto erforderlich) und kann alternativ manuell über Erweiterungen → Verwalten → Installieren eingespielt werden.
Was tun, wenn die Website möglicherweise bereits kompromittiert wurde?
Ein Update allein reicht nicht, wenn der Angriff bereits stattgefunden hat. Prüfen Sie folgende Indikatoren:
- Super-User-Konten kontrollieren: Öffnen Sie Benutzer → Verwalten und suchen Sie nach unbekannten Administratoren – besonders solchen mit E-Mail-Adressen auf
@secure.local - Verdächtige PHP-Dateien suchen: Fremde
.php-Dateien in Verzeichnissen wie/images/,/media/oder Unterordnern mit Font-Namen sind ein deutliches Warnsignal - Nach Bereinigung: Alle Passwörter ändern (Admin, Datenbank, Hosting, FTP), Upload-Ordner per
.htaccessgegen PHP-Ausführung sichern und alle aktiven Login-Sessions invalidieren



















