CVE-2026-48908: falha crítica em joomshaper.net SP Page Builder extension for…
Joomla Extension - joomshaper.com - Remote Code Execution in SP Pagebuilder extension for Joomla < 6.6.2
Publicada em · Atualizada em
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Um atacante não autenticado consegue enviar arquivos PHP maliciosos para um site Joomla com a extensão SP Page Builder vulnerável, permitindo executar código arbitrário e controlar completamente o site.
Vulnerabilidade CWE-434 de upload irrestrito de arquivos na SP Page Builder versões anteriores à 6.6.2 permite que usuários não autenticados façam upload de arquivos sem validação adequada, resultando em execução de código PHP. Pré-condição: extensão vulnerável instalada e ativa. Impacto: execução remota de código com privilégios do servidor web.