CVE-2026-48908CriticalCVSS: 10Kritische Schwachstelle in SP Page Builder für Joomla ermöglicht unauthentifizierte PHP-Code-Ausführung (CVE-2026-48908)
Eine als kritisch eingestufte Sicherheitslücke (CVSS 10.0) im SP Page Builder für Joomla erlaubt es nicht authentifizierten Angreifern, beliebige Dateien hochzuladen und PHP-Code auszuführen. Betroffen sind alle Versionen von 1.0.0 bis einschließlich 6.6.1 der Erweiterung von JoomShaper.
METADATEN
- Entdeckt:
- 20.06.2026
- Patch verfügbar:
- Nein
BETROFFENE SYSTEME
- •joomshaper.net SP Page Builder extension for Joomla 1.0.0
- •joomshaper.net SP Page Builder extension for Joomla 6.6.1
Zusammenfassung
CVE-2026-48908 beschreibt eine kritische Sicherheitslücke (CVSS 10.0) in der Joomla-Erweiterung SP Page Builder des Herstellers JoomShaper. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf den Server hochzuladen. Da unter anderem PHP-Dateien hochgeladen und zur Ausführung gebracht werden können, ist eine vollständige Übernahme des betroffenen Webservers möglich.
Technische Details
Die Schwachstelle liegt in der Datei-Upload-Funktion des SP Page Builders. Es fehlen ausreichende Berechtigungsprüfungen und/oder Validierungen der hochgeladenen Inhalte, sodass Angreifer ohne jegliche Authentifizierung Dateien in beschreibbare Pfade der Joomla-Installation einschleusen können. Durch das gezielte Hochladen einer Webshell oder eines schädlichen PHP-Skripts lässt sich beliebiger Code im Kontext des Webserver-Benutzers ausführen. In der Folge können Angreifer:
- Persistierenden Zugriff über Hintertüren einrichten
- Sensible Daten der Website und Datenbank exfiltrieren
- Schadsoftware an Besucher der Website ausliefern
- Den kompromittierten Server als Sprungbrett in das interne Netzwerk nutzen
Der CVSS-Basis-Score von 10.0 spiegelt die maximale Kritikalität wider: Netzwerkweit erreichbar, keine Authentifizierung erforderlich, keine Benutzerinteraktion nötig, hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Betroffene Systeme
- JoomShaper SP Page Builder für Joomla, Versionen 1.0.0 bis 6.6.1 (inklusive)
Betroffen sind ausschließlich Joomla-Installationen, in denen die genannte Erweiterung in einer der oben genannten Versionen installiert und aktiviert ist.
Empfehlungen und Maßnahmen
- Sofortige Aktualisierung: Aktualisieren Sie den SP Page Builder auf die vom Hersteller bereitgestellte gepatchte Version, sobald diese verfügbar ist. Prüfen Sie regelmäßig die offiziellen Kanäle von JoomShaper.
- Workarounds: Kann das Update nicht zeitnah eingespielt werden, deaktivieren oder deinstallieren Sie den SP Page Builder vorübergehend, um die Angriffsfläche zu eliminieren.
- Integritätsprüfung: Untersuchen Sie betroffene Joomla-Installationen auf:
- Unbekannte PHP-Dateien in uploads-, images- und cache-Verzeichnissen
- Verdächtige neue Administrator- oder Super-User-Accounts
- Auffällige Webserver-Logs (Upload-Anfragen an Endpunkte des SP Page Builders)
- Geänderte Core-Dateien von Joomla oder installierten Erweiterungen
- Härtung: Beschränken Sie den Zugriff auf das Joomla-Backend per IP-Whitelist, erzwingen Sie Mehr-Faktor-Authentifizierung für alle administrativen Konten und führen Sie regelmäßige Offsite-Backups durch.
- Monitoring: Aktivieren Sie Dateiintegritätsüberwachung (z. B. über WAF- oder HIDS-Regeln) und überwachen Sie ausgehende Verbindungen auffälliger PHP-Prozesse.