PT-2026-51135 · Joomla · Wp Page Builder

·

CVE-2026-48908

·

Publicado

2026-06-15

·

Atualizado

2026-08-13

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/AU:Y/U:Red
Nome do Software Vulnerável e Versões Afetadas SP Page Builder for Joomla versões 1.0.0 a 6.6.1
Descrição Uma falha no SP Page Builder para Joomla permite que usuários não autenticados façam o upload de arquivos arbitrários, o que pode levar à execução de código PHP no servidor. O problema reside na tarefa asset.uploadCustomIcon, que aceita arquivos ZIP sem exigir autenticação ou token CSRF e os extrai em um diretório acessível via web. Atacantes podem burlar os filtros de extensão de arquivo usando extensões com letras maiúsculas e minúsculas misturadas (ex: .PHP) e fazendo o upload de um arquivo .htaccess para forçar o servidor a executar esses arquivos como PHP. Isso permite a implantação de web shells, proporcionando acesso total ao sistema de arquivos e execução de comandos. Foram observadas explorações reais em sites acadêmicos, governamentais e comerciais, com atacantes implantando gerenciadores de arquivos independentes para manter a persistência.
Recomendações Atualize o SP Page Builder para Joomla para a versão 6.6.2 ou posterior. Como medida paliativa temporária, bloqueie requisições POST não autenticadas que incluam o parâmetro task definido como asset.uploadCustomIcon.

Exploit

Correção

RCE

Unrestricted File Upload

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09523
CVE-2026-48908

Produtos afetados

Wp Page Builder