SP Page Builder patří mezi nejpoužívanější editory stránek pro Joomla!, a proto mají jeho bezpečnostní chyby mimořádný dopad. Po sérii zranitelností opravených ve verzi 6.7.1 zůstala jedna kritická SQL injection nadále aktivní a podle dostupných informací byla zneužívána v praxi.

Definitivní opravu přinesl až SP Page Builder 6.8.0 vydaný 12. srpna 2026. Provozujete-li starší verzi, aktualizujte okamžitě a následně prověřte, zda nemohlo dojít k úniku databáze nebo zneužití webu k rozesílání e-mailů.

Nejdůležitější doporučení

Aktualizujte SP Page Builder na verzi 6.8.0 nebo novější. Verze 6.7.1 sice opravila čtyři dříve oznámené chyby, ale neodstranila CVE-2026-65876 v načítání dalších článků. Opravu této páté chyby potvrdilo až vydání 6.8.0.

Pět bezpečnostních problémů v jednom rozšíření

Při auditu SP Page Builderu 6.7.0 objevila služba mySites.guru čtyři zranitelnosti a předala je společnosti JoomShaper. Ty byly opraveny ve verzi 6.7.1 vydané 27. července 2026:

ZranitelnostDostupnostZávažnost
CVE-2026-65766 – SQL injection v Dynamic ContentBez přihlášeníCVSS 8,7 – vysoká
CVE-2026-65877 – zneužití kontaktního formuláře jako mail relayBez přihlášeníCVSS 6,9 – střední
CVE-2026-65878 – SQL injection ve správci médiíÚčet s nízkým oprávněnímCVSS 7,1 – vysoká
CVE-2026-65879 – libovolné mazání souborůÚčet s nízkým oprávněnímCVSS 7,2 – vysoká
CVE-2026-65876 – SQL injection v načítání článkůBez přihlášeníOpravena až v 6.8.0
Verze 6.7.1 nestačí. Přestože záznam CVE původně uváděl opravu, nezávislá kontrola instalačního balíčku potvrdila, že CVE-2026-65876 zůstala v 6.7.1 přítomná.

SQL injection dostupná bez přihlášení

Nejzávažnější chyby umožňovaly anonymnímu návštěvníkovi ovlivnit databázový dotaz. V modulu Dynamic Content se neověřená hodnota směru řazení dostala přímo do části ORDER BY. Ochrana pouze Joomla CSRF tokenem nebyla účinnou překážkou, protože platný token obdrží také anonymní návštěvník.

Pátá chyba, CVE-2026-65876, se nacházela v parametru kategorie endpointu loadMoreArticles. Hodnota byla bezpečně převedena na čísla až poté, co ji pomocná funkce použila v SQL dotazu. Útočník tak mohl bez účtu číst data z databáze, včetně uživatelských účtů a hashů hesel.

Proč je to nebezpečné: čtení databáze nemusí zanechat změněné soubory ani nového administrátora. Běžná kontrola integrity proto případný únik nemusí odhalit.

Kontaktní formulář jako otevřený mail relay

Doplňky kontaktních formulářů chránily adresu příjemce podpisem vytvořeným pomocí tajného řetězce. Ten však byl pevně uložený ve zdrojovém kódu a stejný ve všech instalacích. Útočník jej tedy mohl zjistit a vytvořit platný podpis pro libovolnou adresu.

Zranitelný web mohl být zneužit k rozesílání spamu a phishingu z vlastní domény a poštovního serveru. Následkem může být poškození reputace domény, zařazení na blacklisty a zhoršené doručování legitimních zpráv. Oprava používá unikátní tajný klíč konkrétní instalace Joomla!.

Chyby dostupné přihlášenému autorovi

Další dvě zranitelnosti vyžadovaly pouze účet s oprávněním upravovat vlastní obsah v page builderu. Nedostatečně ošetřené vyhledávání ve správci médií umožňovalo SQL injection. Samostatná chyba při mazání médií dovolovala manipulovat s cestou k souboru a smazat například configuration.php nebo ochranný soubor .htaccess.

Účty autorů proto nepovažujte za neškodné. Zkontrolujte, kdo je má přidělené, odeberte nepoužívané účty a používejte princip nejmenších nutných oprávnění.

Která verze SP Page Builderu je bezpečná?

6.7.0 a starší

Obsahují čtyři popsané chyby a mohou být zasaženy také dalšími dřívějšími zranitelnostmi.

6.7.1

Opravuje čtyři chyby oznámené mySites.guru, ale nikoli CVE-2026-65876.

6.8.0 a novější

Obsahuje také opravu SQL injection v endpointu pro načítání dalších článků. Toto je minimální doporučená verze.

JoomShaper vydal verzi 6.8.0 dne 12. srpna 2026. Pokud jste před jejím vydáním ručně zablokovali funkci loadMoreArticles(), po aktualizaci dočasnou úpravu odstraňte, jinak může zůstat nefunkční tlačítko pro načítání dalšího obsahu.

Co udělat nyní

  1. Zazálohujte web včetně databáze a souborů.
  2. Aktualizujte na SP Page Builder 6.8.0 nebo novější a ověřte skutečné číslo nainstalované verze.
  3. Zkontrolujte logy webserveru, PHP, databáze a odchozí pošty na neobvyklé požadavky či rozesílání.
  4. Obměňte citlivé údaje, pokud byla zranitelná verze veřejně dostupná: Joomla secret, API klíče, SMTP hesla a další údaje uložené v databázi.
  5. Vynuceně změňte hesla správců a dalších uživatelů, jestliže nelze vyloučit stažení databáze.
  6. Prověřte soubory a účty, vyhledejte neznámé administrátory, změny konfigurace a chybějící ochranné soubory.
  7. Otestujte web, formuláře, média i načítání dalšího obsahu po aktualizaci.
Pravidelné aktualizace rozšíření jsou zásadní. Nestačí sledovat pouze nové verze Joomla! – zranitelnost často vznikne v doplňku, který má přístup k databázi, souborům i e-mailům webu.

Zdroje