CVE-2026-48908
Sfruttamento noto · CISA KEV
EPSS 89% (100º percentile).
Data di correzione federale CISA 10 lug
Vulnerabilità ed exploit · Exploit zero-day
La scorciatoia pensata per caricare icone è diventata un varco per prendere il controllo del server. Qui non rompe solo la funzionalità di upload: un attaccante non autenticato può far passare un file PHP dove il CMS si aspetta un’icona e ottenere esecuzione di codice sul sistema Joomla ospitante.
CSIRT-ITA segnala sfruttamento attivo di CVE-2026-48908 in SP Page Builder. La falla riguarda le versioni precedenti alla 6.6.2, è già corretta dal vendor e colpisce l’endpoint usato per il caricamento delle icone personalizzate; il rischio dichiarato non è solo l’RCE, ma anche il mantenimento dell’accesso tramite webshell, account Super Administrator abusivi e credenziali Joomla, SSH e FTP sottratte.
Aggiornare a 6.6.2 chiude il bug, ma non cancella ciò che può essere stato lasciato dietro. Se l’host è stato esposto, va trattato come potenzialmente compromesso anche dopo la patch: la persistenza può restare attiva fuori dalla vulnerabilità iniziale.
1 fonte · 26 giu
Sfruttamento noto · CISA KEV
EPSS 89% (100º percentile).
Data di correzione federale CISA 10 lug
CSIRT Italia / ACN
Joomla SP Page Builder: sfruttamento attivo in rete della CVE-2026-48908
Rilevato sfruttamento attivo in rete della CVE-2026-48908 – già sanata dal vendor – presente nel plugin SP Page Builder per il noto CMS Joomla!
originalePart of the PlainSec briefing for 2026-06-27
Every edition of this story: SP Page Builder trasforma un upload in RCE attiva