CVE-2026-48908
Extension Joomla - joomshaper.com - Exécution de code à distance dans l'extension SP Pagebuilder pour Joomla < 6.6.2
- Publié
- 20 juin 2026
- Mise à jour
- 12 août 2026
- Attribution de CNA
- Joomla
- Preuve observée
- 7 juil. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:RedModéré · 30 prochains jours
- Percentile
- 96,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une vulnérabilité dans SP Page Builder pour Joomla permet à des utilisateurs non authentifiés de téléverser des fichiers arbitraires, ce qui aboutit finalement au téléversement et à l'exécution de code PHP.
Sources
11- CVE-2026-48908Exploit
PoC RCE non authentifié pour CVE-2026-48908 SP Page Builder (Joomla) exploit de téléchargement de fichier arbitraire et d'exécution de code à distance avec prise en charge de l'analyse de masse.
- CVE-2026-48908Exploit
Preuve de concept d'exploitation pour CVE-2026-48908, une RCE non authentifiée dans Joomla SP Page Builder via un téléversement de fichier arbitraire, avec livraison adaptative de la charge utile et nettoyage.
Valide CVE-2026-48908 dans Joomla SP Page Builder avec un téléchargement d'icône non autorisé conduisant à l'exécution de code PHP. Inclut des preuves auditd/PCAP, une chronologie des événements et des recommandations de détection SOC pour la recherche défensive.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.