CVE-2026-48908
JoomShaper SP Page Builder Unrestricted Upload of File with Dangerous Type Vulnerability
Beschreibung
CVE-2026-48908 ist eine kritische Schwachstelle für uneingeschränkten Datei-Upload in JoomShapers SP Page Builder für Joomla, über die nicht authentifizierte Angreifer beliebigen PHP-Code hochladen und ausführen können. Da die Erweiterung den Typ hochgeladener Dateien nicht ordnungsgemäß validiert, kann ein Angreifer eine Web-Shell platzieren und ohne Zugangsdaten eine Remote-Codeausführung auf dem Server erreichen. Die Schwachstelle hat einen CVSS-Wert von 9.8 (kritisch) und betrifft SP-Page-Builder-Versionen vor 6.6.2. Die CISA hat CVE-2026-48908 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt, sodass eine sofortige Behebung für jede betroffene Website unverzichtbar ist.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ollyo | sp page builder | < 6.6.2 |
Referenzen
- https://www.joomshaper.com/page-builder(Product)
- https://extensions.joomla.org/extension/sp-page-builder/(Product)
- https://mysites.guru/blog/sp-page-builder-zero-day-uploadcustomicon-rce/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48908(US Government Resource)
- https://www.joomshaper.com/forum/question/45152(Issue Tracking)
Schwachstellentyp
CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Diese Schwachstelle entsteht, weil SP Page Builder das Hochladen von Dateien erlaubt, ohne deren Typ ordnungsgemäß zu validieren, einzuschränken oder zu behandeln, sodass ein Angreifer gefährliche Inhalte wie eine PHP-Web-Shell hochladen kann. In SP Page Builder zeigt sich die Schwäche über einen Upload-Pfad, der ausführbare PHP-Dateien akzeptiert, die der Webserver anschließend ausführt und dem Angreifer so Codeausführung ermöglicht.
Mehr erfahren: CWE-434 — Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Auswirkungsanalyse
CVE-2026-48908 erreicht den kritischen CVSS-3.1-Wert von 9.8, weil jede Hürde für eine Ausnutzung fehlt. Die Schwachstelle ist aus der Ferne über das Netzwerk und ohne physischen Zugriff ausnutzbar, sie ist ohne besondere Bedingungen leicht auszunutzen (Angriffskomplexität niedrig), sie erfordert keine Authentifizierung (keine Berechtigungen nötig) und keinerlei Benutzerinteraktion. Ein erfolgreicher Upload von PHP-Code führt zu vollständiger Remote-Codeausführung: Die hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit bedeuten, dass ein Angreifer sensible Daten auslesen, Website-Inhalte und Datenbanken manipulieren und die betroffene Joomla-Website vollständig stören oder lahmlegen kann. Da die CISA diese Schwachstelle in ihrem KEV-Katalog führt, ist die Ausnutzung in der Praxis bestätigt und das Risiko unmittelbar statt theoretisch.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-48908 durch die Aufnahme in den Katalog bekannter ausgenutzter Schwachstellen bestätigt, es handelt sich also nicht um ein theoretisches Risiko. Ein Drittanbieter-Advisory, das den "uploadCustomIcon"-RCE-Zero-Day dokumentiert, ist öffentlich über mysites.guru verfügbar und liefert detaillierten technischen Hintergrund. Der EPSS-Wert von rund 1,6 % (72. Perzentil) unterschätzt die reale Dringlichkeit angesichts der bestätigten KEV-Listung; eine Ransomware-Nutzung ist derzeit als unbekannt eingestuft. Organisationen, die SP Page Builder einsetzen, sollten dies als sofort zu behebende Schwachstelle behandeln und umgehend patchen.
Behebung
- Befolgen Sie die von der CISA im KEV-Katalog geforderte Maßnahme: Wenden Sie Gegenmaßnahmen gemäß den Herstelleranweisungen an, stellen Sie die Einhaltung der CISA-Patch-Vorgaben BOD 26-04 sicher und stellen Sie die Nutzung des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind. Die Frist zur Behebung war der 2026-07-10.
- Aktualisieren Sie SP Page Builder auf Version 6.6.2 oder neuer, da alle Versionen vor 6.6.2 betroffen sind.
- Schränken Sie als Übergangsmaßnahme den Zugriff auf die Upload-Funktion und die Joomla-Administrationspfade ein und setzen Sie WAF-Regeln ein, die das Hochladen von PHP- und anderen ausführbaren Dateitypen am betroffenen Endpunkt blockieren.
- Prüfen Sie Webserver- und Upload-Verzeichnis-Logs auf unerwartete Dateien (insbesondere .php-Dateien in Upload-Verzeichnissen) sowie auf verdächtige Anfragen an den Upload-Handler von SP Page Builder und suchen Sie nach bereits platzierten Web-Shells.
- Erzwingen Sie als langfristige Härtung eine Whitelist erlaubter Dateierweiterungen, validieren Sie Dateiinhalte anhand von Magic Bytes statt nur der Erweiterung, benennen Sie hochgeladene Dateien um, um ausführbare Erweiterungen zu entfernen, und speichern Sie Uploads außerhalb des Web-Roots oder an einem Ort, der keine Skripte ausführen kann.
Technische Details
Die Grundursache von CVE-2026-48908 ist CWE-434, ein uneingeschränkter Upload einer Datei mit gefährlichem Typ: SP Page Builder akzeptiert hochgeladene Dateien, ohne deren Typ ausreichend zu validieren oder einzuschränken, sodass eine PHP-Datei in ein web-zugängliches Verzeichnis geschrieben und vom Server ausgeführt werden kann. Der Angriff erfolgt über das Netzwerk (AV:N) mit niedriger Komplexität (AC:L), erfordert keine Berechtigungen (PR:N) und keine Benutzerinteraktion (UI:N), weshalb der CVSS-3.1-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bei unverändertem Scope den maximalen Wert von 9.8 ergibt. Sobald die bösartige PHP-Datei hochgeladen und aufgerufen wird, erlangt der Angreifer Codeausführung im Kontext der Webanwendung, was die hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit erklärt.
Häufig gestellte Fragen
Wird CVE-2026-48908 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2026-48908 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und damit die Ausnutzung in freier Wildbahn bestätigt. Zusätzlich existiert ein öffentliches Drittanbieter-Advisory zur Upload-basierten Remote-Codeausführung, und eine Ransomware-Verbindung ist derzeit als unbekannt eingestuft.
Welche Produkte sind von CVE-2026-48908 betroffen?
Die Schwachstelle betrifft JoomShapers SP-Page-Builder-Erweiterung für Joomla in allen Versionen vor 6.6.2. Websites, die SP Page Builder einsetzen, sollten ihre Version prüfen und auf 6.6.2 oder neuer aktualisieren.
Wie behebe ich CVE-2026-48908?
Aktualisieren Sie SP Page Builder auf Version 6.6.2 oder neuer und wenden Sie Gegenmaßnahmen gemäß den Herstelleranweisungen im Einklang mit den KEV-Vorgaben der CISA an. Schränken Sie als Übergangsmaßnahme den Zugriff auf die Upload-Funktion ein, blockieren Sie ausführbare Datei-Uploads per WAF-Regeln und prüfen Sie Logs und Upload-Verzeichnisse auf bereits platzierte Web-Shells.
Wie schwerwiegend ist CVE-2026-48908?
Sie ist kritisch und trägt den höchstmöglichen CVSS-3.1-Wert von 9.8. Da sie eine nicht authentifizierte Remote-Codeausführung ohne Benutzerinteraktion ermöglicht und im KEV-Katalog der CISA als aktiv ausgenutzt bestätigt ist, gehört sie zu den schwerwiegendsten Schwachstellenklassen für eine Webanwendung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.