
CVE-2026-48908
ثغرة حرجة في SP Page Builder تسمح للمهاجمين غير المصادق عليهم برفع ملفات عشوائية وتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE)، مما قد يؤدي إلى اختراق كامل للخادم.
CVE-2026-48908 هي ثغرة أمنية حرجة تؤثر على SP Page Builder، وهي إضافة مشهورة لـ Joomla.
ينشأ الخلل من ضعف التحكم في الوصول وعدم كفاية التحقق في وظيفة رفع الملفات، مما يسمح للمهاجمين برفع ملفات ضارة دون مصادقة.
يمكن أن يؤدي استغلال الثغرة بنجاح إلى:
المكون:
SP Page Builder
الإصدارات المتأثرة:
1.0.0 → 6.6.1
الإصدار المُصلح:
6.6.2+
توجد الثغرة ضمن:
asset.uploadCustomIcon
آلية الرفع لا تفرض بشكل صحيح:
ونتيجة لذلك، يمكن للمهاجمين رفع ملفات PHP قابلة للتنفيذ مباشرة إلى الخادم المستهدف.
ابحث عن:
ملفات PHP غير متوقعة في أدلة الرفع
حسابات إدارية غير معروفة
طلبات POST مشبوهة
مهام مجدولة جديدة
اتصالات صادرة إلى مضيفين غير معروفين
آثار القواقع الشبكية
قم بترقية SP Page Builder إلى الإصدار 6.6.2 أو أحدث
ابحث في أدلة الرفع:
find . -type f -name "*.php"
ابحث عن الملفات المنشأة حديثًا:
find . -mtime -7
راجع سجلات خادم الويب:
grep "POST" access.log
| الفئة | التصنيف |
|---|---|
| سهولة الاستغلال | ⭐⭐⭐⭐⭐ |
| صعوبة الكشف | ⭐⭐ |
| التأثير التجاري | ⭐⭐⭐⭐⭐ |
| الامتيازات المطلوبة | لا شيء |
CVE-2026-48908 هي ثغرة حرجة في رفع الملفات غير المصادق عليها تؤثر على SP Page Builder لإطار Joomla. تمكن الثغرة المهاجمين من رفع ملفات قابلة للتنفيذ عشوائية وتحقيق تنفيذ تعليمات برمجية عن بُعد، مما قد يؤدي إلى اختراق كامل للخادم المتأثر.
يجب على المؤسسات التي تستخدم الإصدارات المعرضة التحديث فورًا وإجراء تقييم شامل للاختراق.
التحديث فورًا
| السمة | القيمة |
|---|
| CVE ID | CVE-2026-48908 |
| درجة الخطورة | حرجة |
| درجة CVSS v4 | 10.0 |
| ناقل الهجوم | شبكة |
| المصادقة المطلوبة | لا شيء |
| تفاعل المستخدم | لا شيء |
| درجة التعقيد | منخفضة |
| التأثير | اختراق كامل للنظام |
| خطر التعرض للإنترنت | حرج |