一、漏洞描述
监测到 Joomla 组件存在任意文件上传漏洞的信息,漏洞编号为CVE-2026-48907/CVE-2026-48908,漏洞威胁等级高危。
Joomla JCE Editor与SP Page Builder 存在文件上传漏洞,其特定功能端点(JCE的profiles.import和SP Page Builder的asset.uploadCustomIcon等)在处理文件上传时,不仅完全缺少对用户身份的权限校验,还疏忽了对上传文件类型和内容的安全检查,导致攻击者无需任何凭证即可绕过限制,上传包含恶意的文件至服务器可访问目录,最终通过访问该文件触发远程代码执行,攻击者从而能完全控制目标网站。
二、影响范围
目前受影响的 Joomla JCE Editor 和 SP Page Builder 版本:
1.0.0 ≤ JCE Editor ≤ 2.9.99.4
1.0.0 ≤SP Page Builder ≤ 6.6.1
三、解决方案
1、官方修复建议
官方已发布最新版本修复该漏洞,建议受影响用户更新到最新版本。
参考链接:
JCE Editor:https://www.joomlacontenteditor.net/support/changelog/edit
SP Page Builder:https://www.joomshaper.com/page-builder
2、临时修复建议
·关闭未使用的功能模块,减少潜在攻击入口。
·遵循最小权限原则,严控各类敏感操作权限范围。
·非必要不暴露服务到公网,限制访问源为可信范围。
·定期更新系统及各类组件至安全版本,及时修补已知隐患。
建议受影响用户做好资产自查以及修复工作,以免遭受黑客攻击。
一审:崔晓静
二审:陈琴
三审:卢珊珊