Содержание
27 июля 2026 года были обнаружены четыре критических уязвимости в популярном конструкторе страниц SP Page Builder (компонент com_sppagebuilder) до версии 6.7.1 Среди них — неавторизованная SQL-инъекция, позволяющая злоумышленнику читать всю базу данных сайта, и открытый почтовый релей, превращающий ваш сайт в спам-ферму.
Уязвимости получили идентификаторы CVE-2026-65766, CVE-2026-65877, CVE-2026-65878 и CVE-2026-65879. Наиболее опасная из них — CVE-2026-65766 — имеет оценку 9.2 балла по шкале CVSS 4.0 (критический уровень).
Разработчики JoomShaper выпустили исправление в версии 6.7.1 27 июля 2026 года. Это обновление является критически срочным — промедление приведет к утечке всех данных вашего сайта, включая хеши паролей, и позволит использовать ваш сервер для рассылки спама.
Суть угрозы: что именно было исправлено?
В этом обновлении устранены четыре уязвимости, затрагивающие разные компоненты расширения:
- Неавторизованная SQL-инъекция (CVE-2026-65766): Эндпоинт Dynamic Content принимал параметр
directionи подставлял его напрямую в запросORDER BYбез какой-либо проверки. Единственной защитой был CSRF-токен, но Joomla выдает его даже неавторизованным посетителям, поэтому эта атака не требует авторизации. Хакер мог прочитать любую таблицу базы данных: учетные записи пользователей, хеши паролей, секретный ключ сайта и все материалы. - Открытый почтовый релей через жестко зашитый секрет (CVE-2026-65879): В аддонах контактных форм использовался жестко зашитый в коде секрет для подписи адреса получателя. Поскольку этот секрет был одинаков для всех копий расширения, любой, у кого есть копия SP Page Builder, мог его прочитать и подделать подпись. Это позволяло отправлять письма с любого сайта на любой адрес с поддельным отправителем, превращая ваш сервер в спам-площадку.
- Аутентифицированная SQL-инъекция (CVE-2026-65877): Поиск и фильтры по дате в медиа-менеджере также подставляли параметры запроса в SQL без экранирования. Для эксплуатации требовалась учетная запись автора, но это все равно позволяет читать базу данных.
- Удаление произвольных файлов (CVE-2026-65878): Медиа-менеджер удалял файл по пути из запроса без проверки выхода за пределы разрешенных папок. Автор мог удалить
configuration.phpили.htaccess, нарушив работу сайта и ослабив защиту.
Кто в зоне риска?
В зоне риска находятся все сайты, на которых установлен компонент SP Page Builder версии ниже 6.7.1, включая все версии с 1.0.0 по 6.7.0.
Решение проблемы: пошаговая инструкция
Для устранения уязвимостей необходимо выполнить следующие шаги.
Шаг 1: немедленное обновление SP Page Builder
- Перейдите в панели управления Joomla в раздел Расширения → Управление → Обновления.
- Нажмите «Очистить кэш» и «Найти обновления».
- Найдите в списке обновление для SP Page Builder (com_sppagebuilder).
- Установите версию 6.7.1 или выше.
Шаг 2: проверка признаков взлома
Установка патча не удаляет следы взлома, оставленные до обновления. Поскольку SQL-инъекция позволяла читать базу данных, а открытый релей — отправлять письма, необходимо провести тщательную проверку:
- Смените все пароли: Пароль от базы данных, FTP/SSH, хостинг-панели, а также пароли всех пользователей с правами администратора.
- Проверьте учетные записи пользователей: В разделе Пользователи → Управление отсортируйте список по дате регистрации. Найдите и удалите любые подозрительные учетные записи с правами администратора.
- Проверьте файлы и папки: Обратите внимание на подозрительные файлы в корне сайта, в папках
/imagesи/media, а также на недавно измененные файлы. - Проверьте логи сервера: Просмотрите журналы доступа на наличие подозрительных запросов к компоненту SP Page Builder.
Шаг 3: меры дополнительной защиты
Помимо обновления компонента, мы настоятельно рекомендуем:
- Обновить ядро Joomla до актуальной версии.
- Установить и настроить компонент Admin Tools Pro: Сгенерируйте жесткий
.htaccess, активируйте защиту от SQL-инъекций и CSRF-атак. - Регулярно создавать резервные копии сайта.

