SP Page Builder patří mezi nejpoužívanější editory stránek pro Joomla!, a proto mají jeho bezpečnostní chyby mimořádný dopad. Po sérii zranitelností opravených ve verzi 6.7.1 zůstala jedna kritická SQL injection nadále aktivní a podle dostupných informací byla zneužívána v praxi.
Definitivní opravu přinesl až SP Page Builder 6.8.0 vydaný 12. srpna 2026. Provozujete-li starší verzi, aktualizujte okamžitě a následně prověřte, zda nemohlo dojít k úniku databáze nebo zneužití webu k rozesílání e-mailů.
Nejdůležitější doporučení
Aktualizujte SP Page Builder na verzi 6.8.0 nebo novější. Verze 6.7.1 sice opravila čtyři dříve oznámené chyby, ale neodstranila CVE-2026-65876 v načítání dalších článků. Opravu této páté chyby potvrdilo až vydání 6.8.0.
Pět bezpečnostních problémů v jednom rozšíření
Při auditu SP Page Builderu 6.7.0 objevila služba mySites.guru čtyři zranitelnosti a předala je společnosti JoomShaper. Ty byly opraveny ve verzi 6.7.1 vydané 27. července 2026:
| Zranitelnost | Dostupnost | Závažnost |
|---|---|---|
| CVE-2026-65766 – SQL injection v Dynamic Content | Bez přihlášení | CVSS 8,7 – vysoká |
| CVE-2026-65877 – zneužití kontaktního formuláře jako mail relay | Bez přihlášení | CVSS 6,9 – střední |
| CVE-2026-65878 – SQL injection ve správci médií | Účet s nízkým oprávněním | CVSS 7,1 – vysoká |
| CVE-2026-65879 – libovolné mazání souborů | Účet s nízkým oprávněním | CVSS 7,2 – vysoká |
| CVE-2026-65876 – SQL injection v načítání článků | Bez přihlášení | Opravena až v 6.8.0 |
SQL injection dostupná bez přihlášení
Nejzávažnější chyby umožňovaly anonymnímu návštěvníkovi ovlivnit databázový dotaz. V modulu Dynamic Content se neověřená hodnota směru řazení dostala přímo do části ORDER BY. Ochrana pouze Joomla CSRF tokenem nebyla účinnou překážkou, protože platný token obdrží také anonymní návštěvník.
Pátá chyba, CVE-2026-65876, se nacházela v parametru kategorie endpointu loadMoreArticles. Hodnota byla bezpečně převedena na čísla až poté, co ji pomocná funkce použila v SQL dotazu. Útočník tak mohl bez účtu číst data z databáze, včetně uživatelských účtů a hashů hesel.
Kontaktní formulář jako otevřený mail relay
Doplňky kontaktních formulářů chránily adresu příjemce podpisem vytvořeným pomocí tajného řetězce. Ten však byl pevně uložený ve zdrojovém kódu a stejný ve všech instalacích. Útočník jej tedy mohl zjistit a vytvořit platný podpis pro libovolnou adresu.
Zranitelný web mohl být zneužit k rozesílání spamu a phishingu z vlastní domény a poštovního serveru. Následkem může být poškození reputace domény, zařazení na blacklisty a zhoršené doručování legitimních zpráv. Oprava používá unikátní tajný klíč konkrétní instalace Joomla!.
Chyby dostupné přihlášenému autorovi
Další dvě zranitelnosti vyžadovaly pouze účet s oprávněním upravovat vlastní obsah v page builderu. Nedostatečně ošetřené vyhledávání ve správci médií umožňovalo SQL injection. Samostatná chyba při mazání médií dovolovala manipulovat s cestou k souboru a smazat například configuration.php nebo ochranný soubor .htaccess.
Účty autorů proto nepovažujte za neškodné. Zkontrolujte, kdo je má přidělené, odeberte nepoužívané účty a používejte princip nejmenších nutných oprávnění.
Která verze SP Page Builderu je bezpečná?
6.7.0 a starší
Obsahují čtyři popsané chyby a mohou být zasaženy také dalšími dřívějšími zranitelnostmi.
6.7.1
Opravuje čtyři chyby oznámené mySites.guru, ale nikoli CVE-2026-65876.
6.8.0 a novější
Obsahuje také opravu SQL injection v endpointu pro načítání dalších článků. Toto je minimální doporučená verze.
JoomShaper vydal verzi 6.8.0 dne 12. srpna 2026. Pokud jste před jejím vydáním ručně zablokovali funkci loadMoreArticles(), po aktualizaci dočasnou úpravu odstraňte, jinak může zůstat nefunkční tlačítko pro načítání dalšího obsahu.
Co udělat nyní
- Zazálohujte web včetně databáze a souborů.
- Aktualizujte na SP Page Builder 6.8.0 nebo novější a ověřte skutečné číslo nainstalované verze.
- Zkontrolujte logy webserveru, PHP, databáze a odchozí pošty na neobvyklé požadavky či rozesílání.
- Obměňte citlivé údaje, pokud byla zranitelná verze veřejně dostupná: Joomla secret, API klíče, SMTP hesla a další údaje uložené v databázi.
- Vynuceně změňte hesla správců a dalších uživatelů, jestliže nelze vyloučit stažení databáze.
- Prověřte soubory a účty, vyhledejte neznámé administrátory, změny konfigurace a chybějící ochranné soubory.
- Otestujte web, formuláře, média i načítání dalšího obsahu po aktualizaci.