Vulnerabilità · 95 giorni fa

SP Page Builder trasforma un upload in RCE attiva

La scorciatoia pensata per caricare icone è diventata un varco per prendere il controllo del server. Qui non rompe solo la funzionalità di upload: un attaccante non autenticato può far passare un file PHP dove il CMS si aspetta un’icona e ottenere esecuzione di codice sul sistema Joomla ospitante.

CSIRT-ITA segnala sfruttamento attivo di CVE-2026-48908 in SP Page Builder. La falla riguarda le versioni precedenti alla 6.6.2, è già corretta dal vendor e colpisce l’endpoint usato per il caricamento delle icone personalizzate; il rischio dichiarato non è solo l’RCE, ma anche il mantenimento dell’accesso tramite webshell, account Super Administrator abusivi e credenziali Joomla, SSH e FTP sottratte.

Aggiornare a 6.6.2 chiude il bug, ma non cancella ciò che può essere stato lasciato dietro. Se l’host è stato esposto, va trattato come potenzialmente compromesso anche dopo la patch: la persistenza può restare attiva fuori dalla vulnerabilità iniziale.

CVE-2026-48908

NVD KEV

Sfruttamento noto · CISA KEV

EPSS 89% (100º percentile).

Data di correzione federale CISA 10 lug

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-06-27

Editions

Storie correlate