SP Page Builder trasforma un upload in RCE attiva

La scorciatoia pensata per caricare icone è diventata un varco per prendere il controllo del server. Qui non rompe solo la funzionalità di upload: un attaccante non autenticato può far passare un file PHP dove il CMS si aspetta un’icona e ottenere esecuzione di codice sul sistema Joomla ospitante. CSIRT-ITA segnala sfruttamento attivo di CVE-2026-48908 in SP Page Builder. La falla riguarda le versioni precedenti alla 6.6.2, è già corretta dal vendor e colpisce l’endpoint usato per il caricamento delle icone personalizzate; il rischio dichiarato non è solo l’RCE, ma anche il mantenimento dell’accesso tramite webshell, account Super Administrator abusivi e credenziali Joomla, SSH e FTP sottratte. Aggiornare a 6.6.2 chiude il bug, ma non cancella ciò che può essere stato lasciato dietro. Se l’host è stato esposto, va trattato come potenzialmente compromesso anche dopo la patch: la persistenza può restare attiva fuori dalla vulnerabilità iniziale.

Part of the PlainSec briefing for 2026-06-26

Every edition of this story: SP Page Builder trasforma un upload in RCE attiva

Sources