27 июля 2026 года были обнаружены четыре критических уязвимости в популярном конструкторе страниц SP Page Builder (компонент com_sppagebuilder) до версии 6.7.1 Среди них — неавторизованная SQL-инъекция, позволяющая злоумышленнику читать всю базу данных сайта, и открытый почтовый релей, превращающий ваш сайт в спам-ферму.

Уязвимости получили идентификаторы CVE-2026-65766, CVE-2026-65877, CVE-2026-65878 и CVE-2026-65879. Наиболее опасная из них — CVE-2026-65766 — имеет оценку 9.2 балла по шкале CVSS 4.0 (критический уровень).

Разработчики JoomShaper выпустили исправление в версии 6.7.1 27 июля 2026 года. Это обновление является критически срочным — промедление приведет к утечке всех данных вашего сайта, включая хеши паролей, и позволит использовать ваш сервер для рассылки спама.

Суть угрозы: что именно было исправлено?

В этом обновлении устранены четыре уязвимости, затрагивающие разные компоненты расширения:

  • Неавторизованная SQL-инъекция (CVE-2026-65766): Эндпоинт Dynamic Content принимал параметр direction и подставлял его напрямую в запрос ORDER BY без какой-либо проверки. Единственной защитой был CSRF-токен, но Joomla выдает его даже неавторизованным посетителям, поэтому эта атака не требует авторизации. Хакер мог прочитать любую таблицу базы данных: учетные записи пользователей, хеши паролей, секретный ключ сайта и все материалы.
  • Открытый почтовый релей через жестко зашитый секрет (CVE-2026-65879): В аддонах контактных форм использовался жестко зашитый в коде секрет для подписи адреса получателя. Поскольку этот секрет был одинаков для всех копий расширения, любой, у кого есть копия SP Page Builder, мог его прочитать и подделать подпись. Это позволяло отправлять письма с любого сайта на любой адрес с поддельным отправителем, превращая ваш сервер в спам-площадку.
  • Аутентифицированная SQL-инъекция (CVE-2026-65877): Поиск и фильтры по дате в медиа-менеджере также подставляли параметры запроса в SQL без экранирования. Для эксплуатации требовалась учетная запись автора, но это все равно позволяет читать базу данных.
  • Удаление произвольных файлов (CVE-2026-65878): Медиа-менеджер удалял файл по пути из запроса без проверки выхода за пределы разрешенных папок. Автор мог удалить configuration.php или .htaccess, нарушив работу сайта и ослабив защиту.

Кто в зоне риска?

В зоне риска находятся все сайты, на которых установлен компонент SP Page Builder версии ниже 6.7.1, включая все версии с 1.0.0 по 6.7.0.

Обратите внимание
Это не та же уязвимость, что была исправлена в июне 2026 года в версии 6.6.2. Тогда закрывали проблему с загрузкой иконок. Сейчас — совершенно другой набор уязвимостей, требующий обновления до 6.7.1.

Решение проблемы: пошаговая инструкция

Для устранения уязвимостей необходимо выполнить следующие шаги.

Шаг 1: немедленное обновление SP Page Builder

  1. Перейдите в панели управления Joomla в раздел Расширения → Управление → Обновления.
  2. Нажмите «Очистить кэш» и «Найти обновления».
  3. Найдите в списке обновление для SP Page Builder (com_sppagebuilder).
  4. Установите версию 6.7.1 или выше.

Если обновление не отображается:
Скачайте последнюю версию вручную с официального сайта разработчика JoomShaper и установите через Расширения → Управление → Установить.

Шаг 2: проверка признаков взлома

Установка патча не удаляет следы взлома, оставленные до обновления. Поскольку SQL-инъекция позволяла читать базу данных, а открытый релей — отправлять письма, необходимо провести тщательную проверку:

  1. Смените все пароли: Пароль от базы данных, FTP/SSH, хостинг-панели, а также пароли всех пользователей с правами администратора.
  2. Проверьте учетные записи пользователей: В разделе Пользователи → Управление отсортируйте список по дате регистрации. Найдите и удалите любые подозрительные учетные записи с правами администратора.
  3. Проверьте файлы и папки: Обратите внимание на подозрительные файлы в корне сайта, в папках /images и /media, а также на недавно измененные файлы.
  4. Проверьте логи сервера: Просмотрите журналы доступа на наличие подозрительных запросов к компоненту SP Page Builder.

Шаг 3: меры дополнительной защиты

Помимо обновления компонента, мы настоятельно рекомендуем:

  • Обновить ядро Joomla до актуальной версии.
  • Установить и настроить компонент Admin Tools Pro: Сгенерируйте жесткий .htaccess, активируйте защиту от SQL-инъекций и CSRF-атак.
  • Регулярно создавать резервные копии сайта.

Важно!
Если ваш сайт оказался взломан, и вы не знаете, что делать, либо сомневаетесь, то срочно обращайтесь к нам за помощью! Мы поможем провести аудит, очистить сайт от скрытых угроз и восстановить его работоспособность. Также мы можем помочь с приобретением и установкой коммерческих расширений.

Оставить заявку Список услуг

Упоминаемые термины:

Админка, SQL, Медиа-менеджер, SP Page Builder