2026年7月27日,安全研究机构 IONIX Threat Lab 披露了一个影响 Joomla 生态系统的严重安全漏洞——CVE-2026-65876,CVSS 4.0 评分高达 9.2 分(Critical)。该漏洞存在于 JoomShaper 开发的 SP Page Builder 扩展中,影响范围涵盖从 1.0.0 到 6.7.0 的所有版本。
SP Page Builder 是 Joomla 生态中最流行的页面构建器之一,全版本安装量超过数十万。在中国市场,大量企业官网、电商平台和行业门户都在使用该扩展构建前台页面。这个漏洞的严重性在于:攻击者无需任何认证,仅通过构造一个恶意 HTTP 请求,就可以直接读取、篡改甚至删除你的数据库。
漏洞技术分析
漏洞出在 SP Page Builder 的 loadMoreArticles 功能端点。这个端点原本用于 AJAX 方式加载更多文章列表,但问题在于它对传入的 catid 参数缺乏有效的输入校验。
正常情况下,catid 应该是一个整数,代表文章分类ID。但 SP Page Builder 在 6.7.1 之前的版本中,直接将该参数拼接进 SQL 查询语句,没有使用 Joomla 框架提供的参数化查询(Prepared Statement)或至少进行类型强制转换。这使得攻击者可以通过 catid 参数注入任意 SQL 语句。
具体的攻击面包括:
- UNION SELECT 注入:窃取
#__users表中的用户名和密码哈希 - 报错注入 / 盲注:逐字符提取数据库结构和敏感配置信息
- 数据篡改:通过子查询修改文章内容、用户权限等
因为该端点不需要任何认证凭据(无需登录),任何能够访问目标网站的匿名攻击者都可以发起攻击。这意味着每一个运行受影响版本 SP Page Builder 的 Joomla 站点,只要对外开放,都处于危险之中。
从安全工程角度看,这是一个典型的 CWE-89(SQL 注入)漏洞,根本原因是对外部输入缺乏"不信任"原则——直接拼接用户可控参数到 SQL 语句中,而不是使用框架提供的安全抽象层。Joomla 核心框架其实早已提供了 $db->quote()、$db->quoteName() 以及 Query 对象等完善的防护手段,但扩展开发者如果没有严格遵循,就会留下安全缺口。
受影响版本与修复
| 状态 | 版本范围 | 操作 |
|---|---|---|
| 受影响 | 1.0.0 - 6.7.0 | 立即升级 |
| 已修复 | 6.7.1 及以上 | 安全 |
JoomShaper 已在 6.7.1 版本中修复了该漏洞。修复方式是对 catid 参数进行了严格的类型验证和参数化查询处理,确保即使用户传入恶意输入也不会被拼接到 SQL 语句中执行。
升级步骤非常简单:
- 登录 Joomla 管理后台
- 进入「扩展 → 管理 → 更新」
- 找到 SP Page Builder,点击更新到 6.7.1+
- 清除 Joomla 缓存
对中国 Joomla 用户的影响与建议
这条漏洞对中国 Joomla 用户群体来说意义特殊。国内大量企业站和项目站使用的是"一次性交付"模式——建站公司交付后不再维护,客户自己也不会主动更新扩展。这些"僵尸站点"恰恰是攻击者最爱的目标。
以下是几条具体可行的建议:
1. 立即检查并升级:登录你的 Joomla 后台,检查 SP Page Builder 的版本号。如果低于 6.7.1,请立即升级。升级前建议先备份数据库和文件。
2. 如果暂时无法升级:作为临时缓解措施,可以在服务器层面(Nginx/Apache)对包含 loadMoreArticles 的请求增加访问频率限制,或通过 WAF(如雷池、ModSecurity)配置 SQL 注入检测规则。
3. 安全审计日志排查:检查你的 Joomla 服务器访问日志,搜索包含 loadMoreArticles 和 catid= 的请求记录。重点关注包含 UNION、SELECT、SLEEP、BENCHMARK 等 SQL 关键词的可疑请求。
4. 建立定期更新机制:Joomla 生态中,一次建站终身不更新的模式极其危险。今年 7 月份已披露的 Joomla 扩展漏洞就超过 11 个,涵盖 SP Page Builder、JCE Editor、iCagenda、Balbooa Forms 等多个流行扩展。建议至少每月检查一次扩展更新。
5. 开发者的教训:如果你是 Joomla 扩展开发者,请务必使用 Joomla 框架自带的数据库抽象层。永远不要将用户输入直接拼接到 SQL 语句中——$db->getQuery(true) + $query->where() 才是安全的写法。
总结
CVE-2026-65876 是 2026 年 Joomla 生态又一起重量级安全事件。9.2 的 CVSS 评分意味着这个漏洞一旦被利用,影响将是灾难性的——攻击者可以在数秒内掏空你的整个数据库。
好消息是,JoomShaper 的响应速度很快,修复版本 6.7.1 已经可用。目前该漏洞还没有被 CISA 列入 KEV(已知利用漏洞)目录,但考虑到 SP Page Builder 的庞大安装基数,野外利用(in-the-wild exploitation)随时可能出现。
如果你是 SP Page Builder 用户——现在就升级,别等到被黑之后。

评论 (0)