![Krytyczne podatnosci w SP Page Builder dla Joomla](https://www.joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  Krytyczna luka RCE w SP Page Builder. Aktualizuj do wersji 6.8.0

Autor: Marcin Równicki

Publikacja: 13.08.2026 | 10:01

[Kategoria: Joomla](https://www.joomlaguru.pl/index.php?option=com_content&view=category&id=9)

---

**SP Page Builder w wersji 6.7.1 i starszych zawiera krytyczną lukę, przez którą niezalogowany napastnik może wskazać plik PHP do uruchomienia przez Joomla.** Podatność otrzymała numer [CVE-2026-67285](https://www.cve.org/CVERecord?id=CVE-2026-67285) i ocenę **9,2 w skali CVSS 4.0**. Towarzyszy jej druga luka umożliwiająca tworzenie katalogów i zapis pliku poza przeznaczonym do tego katalogiem pamięci podręcznej.

Oba problemy zostały poprawione w **SP Page Builder 6.8.0**, wydanym 12 sierpnia 2026 roku. Aktualizacja jest konieczna również wtedy, gdy po poprzednich ostrzeżeniach zainstalowano wersję 6.7.1. To właśnie w tym wydaniu badacze znaleźli nowe podatności.

Joomla Guru może wykonać [**aktualizację i kontrolę strony Joomla**](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeżeli serwis działał na podatnej wersji, sama instalacja poprawki nie wyklucza wcześniejszego włamania. Przy nieznanych plikach lub kontach administratorów potrzebna jest analiza incydentu i [**usuwanie wirusów z Joomla**](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Co wykryto w SP Page Builder?](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#co-wykryto-w-sp-page-builder)

2. [CVE-2026-67285: dołączanie pliku PHP bez logowania](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#cve-2026-67285-dolaczanie-pliku-php-bez-logowania)

3. [CVE-2026-67286: zapis pliku poza katalogiem cache](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#cve-2026-67286-zapis-pliku-poza-katalogiem-cache)

4. [SP Page Builder 6.8.0 poprawia także SQL injection](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#sp-page-builder-6-8-0-poprawia-takze-sql-injection)

5. [Dlaczego wersja 6.7.1 nie wystarcza?](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#dlaczego-wersja-6-7-1-nie-wystarcza)

6. [Które wersje są podatne?](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#ktore-wersje-sa-podatne)

7. [Jak bezpiecznie wykonać aktualizację?](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#jak-bezpiecznie-wykonac-aktualizacje)

8. [Co sprawdzić po aktualizacji?](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#co-sprawdzic-po-aktualizacji)

9. [Pomoc przy aktualizacji i analizie strony](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#pomoc-przy-aktualizacji-i-analizie-strony)

10. [Źródła i dalsza lektura](https://www.joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0#zrodla-i-dalsza-lektura)

## Co wykryto w SP Page Builder?

Badacze mySites.guru znaleźli dwie podatności w publicznie dostępnym mechanizmie „load more” funkcji Dynamic Content. Mechanizm pobiera kolejną porcję treści bez przeładowania strony. Jest przeznaczony dla zwykłych odwiedzających, dlatego nie wymaga zalogowania.

Problem polegał na tym, że endpoint przyjmował z żądania całą definicję dodatku, w tym jego nazwę i identyfikator. Te dane wpływały później na ścieżki używane przez PHP. Ochrona ograniczała się do tokenu CSRF. Token Joomla nie potwierdza jednak tożsamości użytkownika, ponieważ otrzymują go również anonimowi odwiedzający.

Podatności zgłoszono prywatnie JoomShaper 27 lipca. Producent wydał poprawkę 12 sierpnia w wersji 6.8.0, a mySites.guru sprawdziło finalny pakiet tego samego dnia.

## CVE-2026-67285: dołączanie pliku PHP bez logowania

Najpoważniejszy błąd dotyczył nazwy dodatku przekazywanej do Dynamic Content. SP Page Builder wykorzystywał ją do zbudowania ścieżki pliku, który następnie był dołączany i wykonywany jako PHP. Brak skutecznej blokady sekwencji przechodzenia między katalogami pozwalał wskazać plik dostępny w innym miejscu systemu plików.

Oficjalny rekord CVE klasyfikuje problem jako [CWE-22, czyli niewłaściwe ograniczenie ścieżki do dozwolonego katalogu](https://cwe.mitre.org/data/definitions/22.html). Luka jest dostępna przez sieć, nie wymaga konta ani działania użytkownika. Joomla CNA przyznała jej ocenę CVSS 4.0 równą 9,2.

Do pełnego zdalnego wykonania kodu potrzebny jest plik PHP, na który napastnik może wpłynąć i który serwer jest w stanie odczytać. Może on pochodzić z innej podatności umożliwiającej zapis pliku, starej kopii strony, katalogu testowego albo innego konta na współdzielonym hostingu. Z tego powodu analiza mySites.guru opisuje tę lukę jako prowadzącą do pre-auth RCE.

Nie publikujemy parametrów żądania ani działającego przykładu. Do zabezpieczenia strony wystarcza informacja o podatnych wersjach, poprawce i zakresie kontroli po aktualizacji.

## CVE-2026-67286: zapis pliku poza katalogiem cache

Drugi błąd znajdował się w tym samym endpoincie i dotyczył dodatku Flickr. Identyfikator dodatku, również dostarczany przez anonimowego użytkownika, trafiał do ścieżki katalogu pamięci podręcznej. Odpowiednio przygotowana wartość pozwalała wyjść poza katalog cache, utworzyć katalog i zapisać w nim plik o ustalonej nazwie.

[CVE-2026-67286](https://www.cve.org/CVERecord?id=CVE-2026-67286) otrzymała ocenę **6,3 CVSS 4.0**. Sama w sobie nie daje dowolnego zapisu pliku PHP ani nie łączy się bezpośrednio z CVE-2026-67285 w gotowy atak RCE. Może jednak naruszać pliki, zajmować miejsce na dysku i powodować zapis danych poza przeznaczonym katalogiem.

## SP Page Builder 6.8.0 poprawia także SQL injection

Wersja 6.8.0 usuwa również osobną podatność [CVE-2026-65876](https://www.cve.org/CVERecord?id=CVE-2026-65876). Błąd walidacji parametru `catid` w endpoincie ładowania artykułów umożliwiał niezalogowanemu napastnikowi wykonanie SQL injection. Oficjalna ocena tej luki wynosi 9,2 CVSS 4.0.

JoomShaper opisał SQL injection w komunikacie o wydaniu 6.8.0, wskazując wersje 6.1.0–6.7.1 jako zagrożone. Oficjalny rekord CVE ma szerszy zakres i oznacza jako podatne wersje od 1.0.0 do 6.7.1. Dla administratora ta różnica nie zmienia zalecenia: każda instalacja starsza niż 6.8.0 wymaga aktualizacji.

## Dlaczego wersja 6.7.1 nie wystarcza?

SP Page Builder 6.7.1 był poprzednim wydaniem bezpieczeństwa. Poprawiał cztery zgłoszone wcześniej problemy, w tym SQL injection w innym fragmencie kontrolera Dynamic Content, otwarty przekaźnik poczty oraz błędy dostępne użytkownikom z niskimi uprawnieniami.

Nowe podatności znajdowały się w metodzie położonej w tym samym kontrolerze, lecz nie otrzymała ona analogicznego sprawdzenia uprawnień. Wersja 6.7.1 zamknęła wcześniejsze wejścia, ale nadal pozwalała anonimowemu użytkownikowi wpływać na definicję dodatku przetwarzaną po stronie serwera.

Poprzednią serię problemów opisaliśmy w artykule [**Krytyczne luki w SP Page Builder, Helix3 i Helix Ultimate**](https://www.joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje). Szerszy obraz aktywnych ataków i poprawek z poprzedniego miesiąca znajduje się w podsumowaniu [**Lipiec 2026 w bezpieczeństwie Joomla**](https://www.joomlaguru.pl/joomla/bezpieczenstwo-joomla-lipiec-2026-podatnosci-ataki-aktualizacje).

## Które wersje są podatne?

Oficjalne rekordy CVE-2026-67285 i CVE-2026-67286 wskazują jako podatne wersje SP Page Builder od **1.0.0 do 6.7.1**. MySites.guru potwierdziło obecność analizowanego kodu od wersji 5.5.0, w której pojawiła się funkcja Dynamic Content. Oba źródła są zgodne co do poprawki: problem zamyka **SP Page Builder 6.8.0**.

Nie należy oceniać bezpieczeństwa tylko na podstawie tego, czy strona wykorzystuje konkretny dodatek na widocznej podstronie. Endpoint komponentu jest dostępny od frontu, a ustalenie wszystkich wariantów konfiguracji jest trudniejsze i mniej pewne niż aktualizacja.

## Jak bezpiecznie wykonać aktualizację?

1. Wykonaj pełną kopię plików i bazy danych Joomla.
2. Sprawdź wersję SP Page Builder w sekcji System → Zarządzanie → Rozszerzenia.
3. Zaktualizuj rozszerzenie do wersji **6.8.0 lub nowszej**. Nie odinstalowuj starej wersji przed instalacją pakietu aktualizacyjnego.
4. Wyczyść pamięć podręczną Joomla, przeglądarki, serwera i CDN.
5. Sprawdź edytor SP Page Builder, strony Dynamic Content, formularze, ładowanie kolejnych elementów i widok frontu.
6. Po aktualizacji ponownie odczytaj numer wersji i upewnij się, że Joomla nie pozostawiła 6.7.1.

Dokumentacja JoomShaper zaleca test na kopii strony, szczególnie przy przejściu ze starszej głównej wersji SP Page Builder. Aktualna linia 6.x wymaga również wspieranej wersji PHP i Joomla.

## Co sprawdzić po aktualizacji?

Instalacja 6.8.0 zamyka opisane błędy, lecz nie cofa wcześniejszych działań napastnika. Strona, która przez dłuższy czas udostępniała podatną wersję w Internecie, powinna zostać sprawdzona pod kątem kompromitacji.

- przejrzyj nowe i niedawno zmienione pliki PHP, także poza głównym katalogiem strony;
- sprawdź konta Super Users i usuń konta, których pochodzenia nie potrafisz potwierdzić;
- skontroluj zadania cykliczne, pliki konfiguracyjne, katalogi tymczasowe i kopie strony;
- przejrzyj logi HTTP pod kątem nietypowych żądań do `com_sppagebuilder`;
- zmień dane dostępowe i sekret Joomla, jeżeli pojawiły się oznaki uruchomienia obcego kodu.

Wcześniejsza luka SP Page Builder, CVE-2026-48908, była aktywnie wykorzystywana do wgrywania PHP i zakładania fałszywych kont administratorów. Obecne podatności są inne, ale historia tego rozszerzenia uzasadnia dokładną kontrolę zamiast ograniczenia się do kliknięcia przycisku „Aktualizuj”.

## Pomoc przy aktualizacji i analizie strony

W ramach [opieki serwisowej Joomla](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla) Joomla Guru może wykonać kopię zapasową, aktualizację SP Page Builder, testy widoków i kontrolę logów. Przy podejrzeniu włamania zakres prac obejmuje analizę plików i użytkowników, usunięcie mechanizmów ponownego dostępu oraz [czyszczenie zainfekowanej strony Joomla](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Źródła i dalsza lektura

- [JoomShaper: SP Page Builder 6.8.0](https://www.joomshaper.com/blog/sp-page-builder-v6-8-0)
- [CVE-2026-67285: nieautoryzowane dołączanie lokalnego pliku PHP](https://www.cve.org/CVERecord?id=CVE-2026-67285)
- [CVE-2026-67286: tworzenie katalogów i zapis pliku](https://www.cve.org/CVERecord?id=CVE-2026-67286)
- [CVE-2026-65876: SQL injection](https://www.cve.org/CVERecord?id=CVE-2026-65876)
- [MITRE CWE-22: Path Traversal](https://cwe.mitre.org/data/definitions/22.html)

###  FAQ

---

Czy Joomla Guru może zaktualizować i sprawdzić SP Page Builder?

Tak. Joomla Guru może wykonać kopię zapasową, aktualizację do bezpiecznej wersji, testy stron oraz analizę plików, kont i logów pod kątem włamania.

Czy SP Page Builder 6.7.1 jest bezpieczny?

Nie wobec najnowszych zgłoszeń. Wersja 6.7.1 poprawiała poprzednią serię błędów, lecz nowe luki zostały usunięte dopiero w wydaniu 6.8.0.

Czy CVE-2026-67286 daje pełny zapis dowolnego pliku?

Nie. Atakujący może utworzyć katalog i zapisać plik o z góry ustalonej nazwie poza katalogiem cache. Oficjalna ocena tej podatności wynosi 6,3 CVSS 4.0.

Na czym polega CVE-2026-67285?

Niezalogowany napastnik może wpłynąć na ścieżkę pliku PHP dołączanego przez SP Page Builder. Jeśli wskaże plik, na którego zawartość ma wpływ, może doprowadzić do zdalnego wykonania kodu.

Czy atak wymaga konta w Joomla?

Nie. Opisane endpointy są dostępne od frontu, a token CSRF otrzymuje również anonimowy odwiedzający. Podatności nie wymagają zalogowania ani działania administratora.

Do jakiej wersji zaktualizować SP Page Builder?

Zainstaluj SP Page Builder 6.8.0 lub nowszy. Wersja 6.7.1 zamykała wcześniejsze podatności, ale sama jest podatna na CVE-2026-67285, CVE-2026-67286 i CVE-2026-65876.

Czy aktualizacja usuwa skutki wcześniejszego włamania?

Nie. Aktualizacja zamyka podatność, ale nie usuwa obcych plików, kont administratorów ani zadań cyklicznych pozostawionych wcześniej. Podatną instalację należy sprawdzić.

Aktualizacja: 13.08.2026 | 10:01

 Zapisz się do newslettera

 ---

##  Powiązane

 [ ![Krytyczna luka RCE w rozszerzeniu Fabrik dla Joomla](https://www.joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Krytyczna luka RCE w Fabrik dla Joomla. Zaktualizuj rozszerzenie do wersji 4.6.8

Więcej

 ](https://www.joomlaguru.pl/index.php?option=com_content&view=article&id=658:krytyczna-luka-rce-fabrik-joomla-cve-2026-66915-aktualizacja-4-6-8&catid=9)

 [ ![Lipiec 2026 w bezpieczeństwie Joomla: krytyczne luki, aktywne ataki i aktualizacje](https://www.joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Lipiec 2026 w bezpieczeństwie Joomla: krytyczne luki, aktywne ataki i aktualizacje

Więcej

 ](https://www.joomlaguru.pl/index.php?option=com_content&view=article&id=657:bezpieczenstwo-joomla-lipiec-2026-podatnosci-ataki-aktualizacje&catid=9)

 [ ![23 krytyczne podatności Gridbox dla Joomla. Aktualizacja do wersji 2.20.2](https://www.joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### 23 krytyczne podatności Gridbox dla Joomla. Aktualizacja do wersji 2.20.2

Więcej

 ](https://www.joomlaguru.pl/index.php?option=com_content&view=article&id=656:gridbox-23-krytyczne-podatnosci-joomla-aktualizacja-2-20-2&catid=9)
