🥷 Критическая уязвимость CVE-2026-48908 в расширении SP Page Builder для Joomla активн... — 25 июня 2026 г. в 05:40:21.725
🥷 Критическая уязвимость CVE-2026-48908 в расширении SP Page Builder для Joomla активно эксплуатируется хакерами — ↔️CVSS 10.0 Проектная группа Joomla! Project CNA раскрыла информацию о критической уязвимости в популярном расширении SP Page Builder от разработчика JoomShaper. Проблема представляет собой уязвимость RCE с максимальной оценкой 10 по шкале CVSS 4.0. Уязвимости подвержены все версии расширения от 1.0.0 до 6.6.1. Полное исправление содержится в выпуске 6.6.2. Техническая суть уязвимости заключается в отсутствии проверки прав доступа при обращении к задаче asset.uploadCustomIcon. Злоумышленники без предварительной аутентификации загружают специально сформированный ZIP-архив. Система автоматически распаковывает содержимое архива в публично доступный каталог /media/com_sppagebuilder/assets/iconfont/. Обход серверных фильтров безопасности осуществляется путем использования файловых расширений в верхнем регистре и загрузки конфигурационного файла .htaccess. Это заставляет веб-сервер Apache обрабатывать загруженные файлы как исполняемые скрипты PHP. Данный вектор атаки уже активно эксплуатируется злоумышленниками. Вредоносный пейлоад выполняет 2 основные задачи для закрепления в системе. Сначала скрипт создает скрытую учетную запись суперпользователя со случайным именем и характерным адресом электронной почты на вымышленном домене @secure.local. Затем атакующие внедряют бэкдор в виде файлового менеджера. Копии бэкдора маскируются под файл users.php в каталогах /media/com_admin/ или сохраняются в папках шрифтов. Для устранения угрозы владельцам сайтов необходимо обновить SP Page Builder до актуальной версии 6.6.2. Простое отключение компонента не предотвращает эксплуатацию уязвимости. После обновления требуется провести глубокий аудит системы на наличие скрытых учетных записей администраторов и вредоносных PHP-файлов. Стандартные правила межсетевых экранов для блокировки недавних атак на редактор JCE пропускают запросы к уязвимой конечной точке SP Page Builder. ❗️ CVE-2026-48908 — SP Page Builder (Joomla) Unauthenticated RCE (CVE-2026-48908-PoC) Аналитическая платформа Censys обнаружила 194 793 веб-ресурса с установленным компонентом SP Page Builder. 🇷🇺 Россия — 88 уязвимых серверов. 🇺🇸 США — 837 уязвимых хостов. 🇩🇪 Германия — 300 серверов. 🇫🇷 Франция — 204 ресурса. 🇲🇾 Малайзия — 94 хоста. https://nvd.nist.gov/vuln/detail/CVE-2026-48908 ✋ @Russian_OSINT

