Joomla היא מערכת לניהול תוכן שבונים בעזרתה אתרים, ו-SP Page Builder הוא אחד התוספים הנפוצים לעיצוב עמודים בתוכה. בגרסאות שלפני 6.6.2 יש בתוסף חולשה שמאפשרת לתוקף ללא הזדהות להעלות קובץ שרירותי ולהריץ דרכו קוד על השרת, ומשם להשתלט על האתר. החולשה מנוצלת בפועל.

מה החולשה?

לתוסף יש פעולה שמקבלת העלאת קובץ מהמשתמש. היא אינה בודקת כראוי איזה סוג קובץ הועלה, וכאן נכנסת החולשה: במקום תמונה, תוקף יכול להעלות קובץ PHP, שפת התכנות שבה ג'ומלה רצה בצד השרת.

קובץ PHP אינו נתון פסיבי אלא תוכנית שהשרת מריץ. אחרי שהקובץ הזדוני הועלה, התוקף פשוט פונה אליו בדפדפן, השרת מריץ את הקוד שבתוכו, ומכאן הדרך להשתלטות מלאה על האתר קצרה. מכיוון שאין דרישה להזדהות, גם מי שאין לו כל חשבון באתר יכול לבצע את זה.

מי מושפע?

אתרים שמשתמשים ב-SP Page Builder בגרסה שלפני 6.6.2.

ג'ומלה מריצה חלק לא מבוטל מהאתרים של עסקים קטנים ועמותות בישראל, ו-SP Page Builder הוא מהתוספים הנפוצים ביותר לבניית עמודים עליה. הרבה מהאתרים האלה הוקמו פעם על ידי גורם חיצוני ומאז לא תוחזקו, וזאת בדיוק האוכלוסייה שנשארת בגרסה ישנה ופגיעה.

האם מנוצלת בפועל?

ב-7 ביולי 2026 החולשה נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בפועל. חולשות מסוג העלאת קובץ שמובילה להרצת קוד נכנסות במהירות לכלים אוטומטיים שסורקים את הרשת ומחפשים אתרים פגיעים.

המועד שהקציבה CISA לרשויות הפדרליות בארצות הברית לתקן היה 10 ביולי 2026, שלושה ימים בלבד מרגע הרישום.

מה עושים?

עדכנו את SP Page Builder לגרסה 6.6.2 או חדשה יותר. בממשק הניהול של ג'ומלה, תחת Extensions ואז Manage, אפשר לראות את הגרסה המותקנת ולהחיל עדכונים.

אם האתר לא תוחזק זמן רב, אל תסתפקו בעדכון ובדקו גם אם כבר נפרץ: חפשו קבצים חדשים ובמיוחד קבצי PHP בתיקיות ההעלאות והמדיה, ומשתמשי ניהול שאינכם מכירים.

אם אתם מתחזקים אתרים של לקוחות, עברו על הרשימה ובדקו אילו מהם מריצים את התוסף הזה.