SP Page Builder 中的一个严重漏洞允许未认证攻击者上传任意文件并实现远程代码执行 (RCE),可能导致完全服务器入侵。
CVE-2026-48908 是一个影响 SP Page Builder(Joomla 的流行扩展)的严重安全漏洞。
该缺陷源于文件上传功能中的不恰当的访问控制和不足的验证,使攻击者能够在无需认证的情况下上传恶意文件。
成功利用可能导致:
组件:
SP Page Builder
受影响版本:
1.0.0 → 6.6.1
修复版本:
6.6.2+
漏洞存在于:
asset.uploadCustomIcon
上传机制未能正确实施:
因此,攻击者可以直接将可执行的 PHP 文件上传到目标服务器。
留意:
上传目录中出现意外的 PHP 文件
未知的管理员账户
可疑的 POST 请求
新建的计划任务
到未知主机的出站连接
Web Shell 痕迹
将 SP Page Builder 升级到 6.6.2 或更高版本
搜索上传目录:
find . -type f -name "*.php"
查找近期创建的文件:
find . -mtime -7
审查 Web 服务器日志:
grep "POST" access.log
| 类别 | 评级 |
|---|---|
| 可利用性 | ⭐⭐⭐⭐⭐ |
| 检测难度 | ⭐⭐ |
| 业务影响 | ⭐⭐⭐⭐⭐ |
| 所需权限 | 无 |
| 互联网暴露风险 | 严重 |
CVE-2026-48908 是一个影响 Joomla 的 SP Page Builder 的严重未认证文件上传漏洞。该缺陷允许攻击者上传任意可执行文件并实现远程代码执行,可能导致受影响服务器的完全入侵。
使用受影响版本的组织应立即打补丁,并进行彻底的入侵评估。
立即打补丁
| 属性 | 值 |
|---|
| CVE ID | CVE-2026-48908 |
| 严重性 | 严重 |
| CVSS v4 评分 | 10.0 |
| 攻击向量 | 网络 |
| 认证要求 | 无 |
| 用户交互 | 无 |
| 复杂性 | 低 |
| 影响 | 完全系统入侵 |