Zum Inhalt springen
CVE-2026-48908CriticalCVSS: 10

Kritische Schwachstelle in SP Page Builder für Joomla ermöglicht unauthentifizierte PHP-Code-Ausführung (CVE-2026-48908)

Eine als kritisch eingestufte Sicherheitslücke (CVSS 10.0) im SP Page Builder für Joomla erlaubt es nicht authentifizierten Angreifern, beliebige Dateien hochzuladen und PHP-Code auszuführen. Betroffen sind alle Versionen von 1.0.0 bis einschließlich 6.6.1 der Erweiterung von JoomShaper.

METADATEN

Entdeckt:
20.06.2026
Patch verfügbar:
Nein

BETROFFENE SYSTEME

  • joomshaper.net SP Page Builder extension for Joomla 1.0.0
  • joomshaper.net SP Page Builder extension for Joomla 6.6.1

Zusammenfassung

CVE-2026-48908 beschreibt eine kritische Sicherheitslücke (CVSS 10.0) in der Joomla-Erweiterung SP Page Builder des Herstellers JoomShaper. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf den Server hochzuladen. Da unter anderem PHP-Dateien hochgeladen und zur Ausführung gebracht werden können, ist eine vollständige Übernahme des betroffenen Webservers möglich.

Technische Details

Die Schwachstelle liegt in der Datei-Upload-Funktion des SP Page Builders. Es fehlen ausreichende Berechtigungsprüfungen und/oder Validierungen der hochgeladenen Inhalte, sodass Angreifer ohne jegliche Authentifizierung Dateien in beschreibbare Pfade der Joomla-Installation einschleusen können. Durch das gezielte Hochladen einer Webshell oder eines schädlichen PHP-Skripts lässt sich beliebiger Code im Kontext des Webserver-Benutzers ausführen. In der Folge können Angreifer:

  • Persistierenden Zugriff über Hintertüren einrichten
  • Sensible Daten der Website und Datenbank exfiltrieren
  • Schadsoftware an Besucher der Website ausliefern
  • Den kompromittierten Server als Sprungbrett in das interne Netzwerk nutzen

Der CVSS-Basis-Score von 10.0 spiegelt die maximale Kritikalität wider: Netzwerkweit erreichbar, keine Authentifizierung erforderlich, keine Benutzerinteraktion nötig, hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Betroffene Systeme

  • JoomShaper SP Page Builder für Joomla, Versionen 1.0.0 bis 6.6.1 (inklusive)

Betroffen sind ausschließlich Joomla-Installationen, in denen die genannte Erweiterung in einer der oben genannten Versionen installiert und aktiviert ist.

Empfehlungen und Maßnahmen

  1. Sofortige Aktualisierung: Aktualisieren Sie den SP Page Builder auf die vom Hersteller bereitgestellte gepatchte Version, sobald diese verfügbar ist. Prüfen Sie regelmäßig die offiziellen Kanäle von JoomShaper.
  2. Workarounds: Kann das Update nicht zeitnah eingespielt werden, deaktivieren oder deinstallieren Sie den SP Page Builder vorübergehend, um die Angriffsfläche zu eliminieren.
  3. Integritätsprüfung: Untersuchen Sie betroffene Joomla-Installationen auf:
    • Unbekannte PHP-Dateien in uploads-, images- und cache-Verzeichnissen
    • Verdächtige neue Administrator- oder Super-User-Accounts
    • Auffällige Webserver-Logs (Upload-Anfragen an Endpunkte des SP Page Builders)
    • Geänderte Core-Dateien von Joomla oder installierten Erweiterungen
  4. Härtung: Beschränken Sie den Zugriff auf das Joomla-Backend per IP-Whitelist, erzwingen Sie Mehr-Faktor-Authentifizierung für alle administrativen Konten und führen Sie regelmäßige Offsite-Backups durch.
  5. Monitoring: Aktivieren Sie Dateiintegritätsüberwachung (z. B. über WAF- oder HIDS-Regeln) und überwachen Sie ausgehende Verbindungen auffälliger PHP-Prozesse.

Quellen