KUTIM-CSIRT mengimbau seluruh Perangkat Daerah di lingkungan Pemerintah Kabupaten Kutai Timur untuk segera mewaspadai kerentanan kritis pada ekstensi Joomla SP Page Builder buatan JoomShaper yang teridentifikasi dengan nomor CVE-2026-48908. Kerentanan ini memperoleh skor CVSS v4.0 sebesar 10.0 (Critical) (setara CVSS v3.1 sebesar 9.8) dan telah dieksploitasi secara aktif di alam liar (actively exploited).
SP Page Builder adalah salah satu ekstensi page builder paling populer untuk sistem manajemen konten Joomla, yang banyak dipakai untuk membangun dan menata tampilan halaman situs web, termasuk pada banyak situs web pemerintah daerah. Karena posisinya sebagai komponen inti pembangun halaman, kompromi terhadap ekstensi ini dapat berujung pada pengambilalihan penuh situs web.
Ikhtisar
CVE-2026-48908 merupakan kombinasi kerentanan unrestricted upload of file with dangerous type (CWE-434) dan improper access control (CWE-284) pada SP Page Builder. Task controller asset.uploadCustomIcon (diakses melalui index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon) tidak memeriksa sesi login maupun token anti-CSRF, serta tidak membatasi jenis berkas yang diunggah. Akibatnya, penyerang tanpa autentikasi dapat mengunggah berkas PHP ke bawah web root. Pada server yang mengizinkan eksekusi PHP dari direktori unggahan, hal ini berujung pada eksekusi kode jarak jauh (Remote Code Execution/RCE) secara penuh.
Dampak
Eksploitasi yang berhasil dapat memberi penyerang konsekuensi sebagai berikut:
- Pengunggahan berkas PHP berbahaya ke server tanpa memerlukan autentikasi apa pun.
- Eksekusi kode jarak jauh dan pengambilalihan penuh atas server web (aspek kerahasiaan, integritas, dan ketersediaan).
- Penanaman akun Super Administrator tersembunyi sebagai pintu belakang untuk mempertahankan akses.
- Pemasangan backdoor berupa PHP file manager untuk persistensi dan kendali lanjutan atas situs.
Sistem yang Terdampak
| Produk | Versi Terdampak | Versi Perbaikan |
|---|---|---|
| SP Page Builder (ekstensi Joomla) | 1.0.0 – 6.6.1 | 6.6.2 atau lebih baru |
Detail Teknis
Kerentanan berakar pada endpoint task asset.uploadCustomIcon yang seharusnya hanya diperuntukkan bagi administrator terautentikasi, namun dibiarkan dapat diakses tanpa verifikasi identitas. Karena endpoint tersebut tidak memvalidasi sesi login, tidak memeriksa token anti-CSRF, dan tidak membatasi tipe berkas, penyerang dapat mengirimkan berkas PHP arbitrer langsung ke web root. Pada konfigurasi server yang menjalankan PHP dari direktori unggahan, berkas tersebut dapat dipanggil dan dieksekusi sehingga memberikan kendali penuh kepada penyerang.
Serangan yang teramati di alam liar menanam akun Super Administrator tersembunyi — kerap menggunakan alamat surel berakhiran @secure.local dengan nama samaran seperti “Web Editor” atau “Admin Backup” — serta memasang backdoor berupa PHP file manager untuk mempertahankan akses. JoomShaper telah merilis versi 6.6.2 yang menutup endpoint tersebut di balik sesi terautentikasi, pemeriksaan izin admin/component-manage, dan validasi token anti-CSRF.
Rekomendasi
- Lakukan pembaruan. Tingkatkan SP Page Builder ke versi 6.6.2 atau lebih baru sesegera mungkin melalui menu Extensions → Manage → Update pada Joomla.
- Periksa indikasi kompromi. Tinjau daftar pengguna untuk akun Super Administrator yang tidak dikenal, khususnya yang bersurel @secure.local atau bernama samaran seperti “Web Editor” dan “Admin Backup”.
- Buru berkas mencurigakan. Cari berkas PHP asing pada direktori unggahan dan web root, termasuk PHP file manager yang tidak seharusnya ada.
- Nonaktifkan eksekusi PHP pada direktori unggahan. Konfigurasikan server web agar tidak menjalankan skrip PHP dari folder tempat berkas diunggah.
- Batasi paparan. Terapkan Web Application Firewall (WAF) dan batasi akses ke antarmuka administrasi Joomla dari jaringan tepercaya.
- Pantau aktivitas. Aktifkan pemantauan terhadap permintaan mencurigakan ke com_sppagebuilder serta perubahan berkas pada server.
Perangkat Daerah yang menggunakan Joomla dengan ekstensi SP Page Builder dan membutuhkan pendampingan teknis dapat menghubungi KUTIM-CSIRT melalui kanal pelaporan resmi.
Referensi
- NVD — CVE-2026-48908
- JoomShaper — Forum Rilis Keamanan SP Page Builder
- Censys — Advisory CVE-2026-48908
- mysites.guru — SP Page Builder Zero-Day uploadCustomIcon RCE