关于Joomla JCE Editor与SP Page Builder文件上传漏洞的安全提醒

发布时间:2026-09-04 


一、漏洞描述

监测到 Joomla 组件存在任意文件上传漏洞的信息,漏洞编号CVE-2026-48907/CVE-2026-48908,漏洞威胁等级高危。

Joomla JCE Editor与SP Page Builder 存在文件上传漏洞,其特定功能端点(JCE的profiles.import和SP Page Builder的asset.uploadCustomIcon等)在处理文件上传时,不仅完全缺少对用户身份的权限校验,还疏忽了对上传文件类型和内容的安全检查,导致攻击者无需任何凭证即可绕过限制,上传包含恶意的文件至服务器可访问目录,最终通过访问该文件触发远程代码执行,攻击者从而能完全控制目标网站。

二、影响范围

目前受影响的 Joomla JCE Editor 和 SP Page Builder 版本:

1.0.0  JCE Editor  2.9.99.4

1.0.0 SP Page Builder  6.6.1

三、解决方案

1、官方修复建议

官方已发布最新版本修复该漏洞,建议受影响用户更新到最新版本。

参考链接:

JCE Editor:https://www.joomlacontenteditor.net/support/changelog/edit

SP Page Builder:https://www.joomshaper.com/page-builder

2、临时修复建议

·关闭未使用的功能模块,减少潜在攻击入口。

·遵循最小权限原则,严控各类敏感操作权限范围。

·非必要不暴露服务到公网,限制访问源为可信范围。

·定期更新系统及各类组件至安全版本,及时修补已知隐患。

建议受影响用户做好资产自查以及修复工作,以免遭受黑客攻击。

 

一审:崔晓静

二审:陈琴

三审:卢珊珊