14 сентября 2026 года компания JoomShaper выпустила обновление SP Page Builder 6.9.1, устраняющее сразу шесть уязвимостей безопасности. Наиболее опасная из них — SQL-инъекция, позволявшая авторизованному пользователю с правом сохранения материалов или модулей читать конфиденциальные данные из базы Joomla.

Уязвимости получили идентификаторы CVE-2026-78375, CVE-2026-79700, CVE-2026-79701, CVE-2026-81564, CVE-2026-81565 и CVE-2026-81566. Они затрагивают сохранение материалов и модулей, формы с CAPTCHA, Медиа-менеджер SP Page Builder и создание пунктов меню.

Наивысшую оценку получила SQL-инъекция CVE-2026-78375 — 8.6 балла по шкале CVSS 4.0 (высокий уровень). Для ее эксплуатации требуется авторизованная учетная запись с необходимыми правами, поэтому это не анонимная атака. Тем не менее уязвимость могла позволить прочитать таблицы пользователей и активных сеансов Joomla.

Важно:
Обновите SP Page Builder до версии 6.9.1 или выше. Уязвимости затрагивают как бесплатную, так и платную редакцию компонента, хотя два обхода CAPTCHA относятся только к SP Page Builder Pro.

Суть угрозы: что именно было исправлено?

В SP Page Builder 6.9.1 закрыты шесть разных проблем. Одни из них позволяли читать данные базы, другие — обходить CAPTCHA, загружать или переименовывать файлы за пределами предусмотренных каталогов и изменять пункты меню без необходимых разрешений.

SQL-инъекция при сохранении материалов и модулей — CVE-2026-78375

Это наиболее серьезная уязвимость данного обновления. Она находилась в контентном плагине SP Page Builder, который обрабатывает данные после сохранения материала Joomla.

Значение jform[attribs][sppagebuilder_article_id] принималось из запроса и добавлялось в условие SQL-запроса без обязательного преобразования в число или безопасного параметризированного связывания. Использованный фильтр Joomla для массива не очищал отдельные значения внутри него.

Дополнительно уязвимый код выполнялся до проверки контекста com_content.article. Поэтому он мог срабатывать не только при сохранении материала, но и при других событиях onContentAfterSave, в том числе при работе с модулями.

Злоумышленник, имеющий учетную запись с правом сохранять подходящий объект, мог выполнить слепую SQL-инъекцию по времени и последовательно извлечь данные из базы, включая сведения из таблиц пользователей и активных сеансов.

Требуется авторизация
CVE-2026-78375 не является анонимной SQL-инъекцией. Для атаки нужна учетная запись с разрешениями на сохранение материалов, модулей или другого объекта, вызывающего уязвимый обработчик. Однако такие права нередко предоставляются авторам и редакторам, поэтому риск нельзя считать только административным.

Уязвимость затрагивает SP Page Builder Free и Pro версий с 5.2.1 по 6.9.0 включительно.

Обход CAPTCHA через параметры запроса — CVE-2026-79700

Первая проблема с CAPTCHA обнаружена в аддоне Opt-in Form платной версии SP Page Builder.

При обработке формы сервер принимал часть настроек CAPTCHA непосредственно из запроса, отправленного посетителем. Злоумышленник мог подменить эти параметры и заставить обработчик принять форму без фактического прохождения настроенной проверки.

В SP Page Builder 6.9.1 сервер сверяет параметры с настройками самого аддона, сохраненными администратором, и больше не доверяет значениям, которые прислал посетитель.

Уязвимость затрагивает только SP Page Builder Pro версий с 5.1.4 по 6.9.0 включительно.

Обход CAPTCHA в модулях — CVE-2026-79701

Вторая уязвимость затрагивает аддоны Contact Form, Opt-in Form и Form Builder, когда они размещены внутри модуля Joomla.

В таком контексте результат проверки CAPTCHA применялся неправильно, из-за чего анонимный посетитель мог отправить форму без успешного прохождения защитного задания. Это могло использоваться для массовой отправки спама, нежелательных заявок и подписок.

Версия 6.9.1 гарантирует, что результат проверки CAPTCHA-плагина Joomla учитывается независимо от того, опубликована форма на странице SP Page Builder или внутри модуля.

Это не вход без пароля
Обход CAPTCHA не предоставляет доступ к панели управления Joomla и не обходит авторизацию пользователя. Он позволяет обойти антибот-проверку конкретной формы, что открывает путь для автоматизированного спама и злоупотребления формами.

Уязвимость затрагивает только SP Page Builder Pro версий с 3.2.6 по 6.9.0 включительно.

Переименование файлов за пределами разрешенных папок — CVE-2026-81564

В Медиа-менеджере SP Page Builder операция переименования недостаточно строго связывала идентификатор медиафайла с его реальным путем. Также отсутствовала полноценная проверка, что итоговый путь остается внутри разрешенного медиа-каталога.

Пользователь с высокими привилегиями мог связать существующий идентификатор медиафайла с другим путем и переименовать произвольный файл, доступный PHP. Например, переименование configuration.php могло нарушить работу Joomla и сделать сайт недоступным.

В версии 6.9.1 добавлена проверка соответствия записи реальному файлу и ограничение операции разрешенными каталогами.

Уязвимость затрагивает SP Page Builder Free и Pro версий с 4.0.0 по 6.9.0 включительно. Для ее эксплуатации требуются высокие права.

Загрузка файлов в непредназначенные каталоги — CVE-2026-81565

Медиа-менеджер позволял передать каталог назначения через параметр запроса. Это значение могло полностью заменить стандартную папку, формируемую по дате, и передавалось функциям создания каталога и загрузки файла без достаточной проверки границ.

Пользователь с правами уровня автора мог загрузить разрешенный файл в произвольный каталог внутри корня Joomla, например в /administrator, /templates, /cli или корень сайта.

При этом фильтр Joomla не позволял выйти выше корня сайта, существующие файлы не перезаписывались, а ограничения типов загружаемых файлов продолжали действовать. Поэтому эту проблему нельзя автоматически приравнивать к загрузке PHP-кода или удаленному выполнению команд.

Уязвимость затрагивает SP Page Builder Free и Pro версий с 4.0.0 по 6.9.0 включительно.

Создание и изменение пунктов меню без необходимых прав — CVE-2026-81566

Функция добавления страницы SP Page Builder в меню вызывала модель com_menus напрямую. Проверялось право core.edit для SP Page Builder, но не разрешения пользователя на создание или изменение пунктов меню Joomla.

В результате пользователь, который мог редактировать страницы конструктора, но не имел доступа к компоненту меню, мог создавать новые пункты или перезаписывать существующие. Поскольку признак главной страницы сохранялся, злоумышленник потенциально мог перенаправить главный пункт меню на другое содержимое.

В SP Page Builder 6.9.1 добавлены необходимые проверки разрешений com_menus.

Уязвимость затрагивает SP Page Builder Free и Pro версий с 4.0.0 по 6.9.0 включительно.

Расхождение в номерах CVE
В журнале изменений JoomShaper описания CVE-2026-81565 и CVE-2026-81566, по всей видимости, сопоставлены с номерами в обратном порядке. В этой статье используется соответствие из опубликованных CVE-записей: CVE-2026-81565 — загрузка в непредназначенные каталоги, CVE-2026-81566 — недостаточная проверка прав при работе с меню.

Кто находится в зоне риска?

Обновиться необходимо всем владельцам сайтов, на которых установлен SP Page Builder версии 6.9.0 или ниже. Конкретный набор уязвимостей зависит от редакции и версии компонента:

  • SP Page Builder Free и Pro 5.2.1–6.9.0: SQL-инъекция CVE-2026-78375.
  • SP Page Builder Pro 5.1.4–6.9.0: обход CAPTCHA CVE-2026-79700.
  • SP Page Builder Pro 3.2.6–6.9.0: обход CAPTCHA в модулях CVE-2026-79701.
  • SP Page Builder Free и Pro 4.0.0–6.9.0: проблемы Медиа-менеджера и меню CVE-2026-81564, CVE-2026-81565 и CVE-2026-81566.

Если у вас установлена более старая версия, обновление до 6.9.1 также включает исправления предыдущих критических уязвимостей SP Page Builder, закрытых в версиях 6.6.2, 6.7.1 и 6.8.0.

Особое внимание старым версиям
Если сайт ранее работал на SP Page Builder 6.6.1 или ниже, необходимо учитывать CVE-2026-48908 — критическую анонимную загрузку файлов с выполнением PHP-кода, которая эксплуатировалась в реальных атаках. Для сайтов, долго остававшихся на старых версиях, одного обновления недостаточно: требуется проверка файлов и учетных записей Joomla.

Решение проблемы: пошаговая инструкция

Шаг 1: обновление SP Page Builder

  1. Создайте полную резервную копию файлов сайта и базы данных.
  2. Перейдите в панели управления Joomla в раздел Система → Обновление → Расширения.
  3. Нажмите «Проверить обновления».
  4. Найдите SP Page Builder и установите версию 6.9.1 или выше.
  5. После установки откройте Система → Управление → Расширения и убедитесь, что компонент, пакет и связанные плагины обновлены.
  6. Очистите кэш Joomla, SP Page Builder, CDN и браузера.
  7. Проверьте редактор страниц, материалы с интеграцией SP Page Builder, модули, формы и Медиа-менеджер.

Если обновление не отображается:
Скачайте актуальный пакет с официального сайта JoomShaper и установите его поверх существующей версии через Система → Установка → Расширения. Для SP Page Builder Pro убедитесь, что подписка и ключ загрузки действуют.

Шаг 2: проверка возможных последствий

На момент публикации нет подтвержденных сведений о массовой эксплуатации именно новых уязвимостей, закрытых в 6.9.1. Однако обновление не отменяет изменения, которые могли быть выполнены ранее через скомпрометированную или недоверенную учетную запись.

  1. Проверьте пользователей и права: Найдите неизвестные учетные записи, неожиданные назначения в группы авторов, редакторов, менеджеров и суперадминистраторов.
  2. Завершите неизвестные сеансы: Проверьте активные пользовательские сеансы и завершите подозрительные подключения.
  3. Проверьте меню: Ищите новые пункты, измененные ссылки, переназначение главной страницы и пункты, созданные пользователями без прав на com_menus.
  4. Проверьте файлы: Найдите недавно созданные или переименованные файлы в корне сайта, /administrator, /templates, /cli, /images и /media.
  5. Проверьте формы: Просмотрите журнал писем, заявки и подписки на наличие массового спама, особенно если Contact Form, Opt-in Form или Form Builder опубликованы в модуле.
  6. Проверьте журналы: Сохраните и проанализируйте логи Joomla, веб-сервера, хостинг-панели и средств защиты до удаления подозрительных объектов.

SQL-инъекция могла использоваться для чтения данных
Если на сайте были недоверенные авторы или обнаружены признаки эксплуатации CVE-2026-78375, считайте данные базы потенциально прочитанными. После очистки сайта смените пароли привилегированных пользователей, завершите активные сеансы, обновите секретный ключ Joomla и замените сохраненные API-токены и другие чувствительные ключи.

Шаг 3: меры дополнительной защиты

  • Ограничьте права авторов и редакторов: Не предоставляйте доступ к SP Page Builder, Медиа-менеджеру, модулям и меню пользователям, которым эти функции не нужны.
  • Включите многофакторную аутентификацию для администраторов и других привилегированных учетных записей.
  • Обновите Joomla и остальные расширения до актуальных совместимых версий.
  • Удалите заблокированные и неиспользуемые учетные записи после сохранения необходимых для расследования сведений.
  • Настройте CAPTCHA и почтовые ограничения: Проверьте формы после обновления, ограничьте частоту отправки и контролируйте исходящую почту.
  • Настройте Web Application Firewall: WAF может уменьшить поверхность атаки, но не заменяет обновление SP Page Builder.
  • Регулярно создавайте резервные копии и храните хотя бы одну актуальную копию вне сервера сайта.

Можем сделать всё за вас

Если всё перечисленное выше кажется вам слишком сложным, либо вы просто не хотите терять на это время, а также хотите сэкономить на покупках дорогих расширений, то мы готовы помочь:

  • обновить сайт до последней версии Joomla вместе с применяемыми на нём расширениями; 
  • провести аудит применяемых расширений с последующим удалением незадействованных расширений;
  • настроить резервное копирование сайта, в том числе в удалённое хранилище;
  • применить к сайту лицензионные версии популярных расширений;
  • защитить сайт от взлома дополнительными мерами безопасности;
  • взять сайт “под крыло”, регулярно обновляя CMS и расширения, в том числе коммерческие.

Оставить заявку Список услуг

Post Scriptum
Предупрежден - значит вооружен! Безусловно, атаки и взломы будут продолжаться, но если вы примените все меры безопасности прямо сейчас, то сведете все риски к минимуму.