Origine : bjCSIRT
Numéro : 2026/ALERTE/073
APERÇU :
Une vulnérabilité affectant l’extension SP Page Builder pour Joomla permettrait à un acteur malveillant non authentifié de téléverser des fichiers arbitraires et d’exécuter du code arbitraire à distance sur les systèmes affectés.
DESCRIPTION
SP Page Builder est une extension de création de pages (page builder) pour le système de gestion de contenu Joomla, développée par JoomShaper.
Cette extension est affectée par une vulnérabilité libellée CVE-2026-48908 résultant d’une absence de contrôle d’accès et de validation du type de fichier au sein de la fonctionnalité uploadCustomIcon. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de téléverser un fichier arbitraire, notamment un script PHP, dans le répertoire du site et d’exécuter du code arbitraire à distance avec les privilèges du serveur.
Elle est classée critique avec un score de sévérité de 10.0 selon le CVSS V4.0.
IMPACT
- Exécution de code arbitraire à distance ;
- Téléversement de fichiers arbitraires ;
- Compromission de l’intégrité du système ;
- Atteinte à la confidentialité des données ;
- Atteinte à la disponibilité des données.
SYSTEMES AFFECTÉS
Les versions 1.0.0 à 6.6.1 de l’extension SP Page Builder pour Joomla.
MESURES À PRENDRE :
- Mettre à jour l’extension SP Page Builder vers la version 6.6.2 ou ultérieure;
- Rechercher d’éventuels fichiers téléversés non légitimes (notamment des scripts PHP) dans la racine web du site;
- Rechercher d’éventuels signes de compromission sur les serveurs concernés.
RÉFÉRENCES :
