SP Page Builder 任意文件上传漏洞(CVE-2026-48908)

北京赛克艾威科技有限公司 2026-06-20


  • 漏洞编号:CVE-2026-48908
  • 漏洞等级:严重
  • 漏洞标签:在野利用、CISA KEV、关键漏洞、POC公开
  • 发布时间:2026-06-20

漏洞描述

SP Page Builder是Joomla平台广泛使用的可视化页面构建扩展,允许用户通过拖放界面快速创建响应式网页内容,适用于企业官网、电商平台及博客系统建设。该扩展在1.0.0至6.6.1版本中,由于uploadcustomicon接口缺乏充分的文件类型验证和身份认证机制,攻击者可在无需登录的情况下上传包含恶意代码的文件。通过构造特殊的HTTP请求绕过前端限制,攻击者能够将PHP可执行文件上传至服务器可访问目录。成功利用此漏洞将导致攻击者获得服务器命令执行权限,进而完全控制Web服务器。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/470127