![SP Page Builder 6.9.1 usuwa SQL Injection i CAPTCHA bypass. Aktualizuj teraz](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

#  SP Page Builder 6.9.1 usuwa SQL Injection i CAPTCHA bypass. Aktualizuj teraz

Autor: Marcin Równicki

Publikacja: 15.09.2026 | 15:00

[Kategoria: Joomla](https://joomlaguru.pl/index.php?option=com_content&view=category&id=9)

---

**SP Page Builder 6.9.0 i starsze wersje mają sześć nowych podatności.** Najpoważniejsza pozwala użytkownikowi mogącemu zapisywać artykuły odczytać bazę Joomla przez ślepy SQL Injection. Dwie kolejne umożliwiają anonimowe ominięcie CAPTCHA w formularzach edycji Pro.

JoomShaper usunął problemy w **SP Page Builder 6.9.1**, wydanym 14 września 2026 roku. Aktualizacja dotyczy wersji Pro i bezpłatnej Lite. CAPTCHA bypass występuje tylko w Pro, lecz pozostałe luki obejmują obie edycje.

[**Pobierz SP Page Builder 6.9.1 Lite →**](https://www.joomshaper.com/downloads/extension/sp-page-builder-lite-next)

[**Pobierz SP Page Builder 6.9.1 Pro →**](https://www.joomshaper.com/downloads/extension/sp-page-builder-pro-next)

Wersja Pro wymaga zalogowania do konta JoomShaper oraz płatnej licencji. Jeśli Joomla nie wyświetla aktualizacji, sprawdź klucz pobierania i pobierz pakiet ręcznie. Przy tak świeżym wydaniu powiadomienie może pojawić się z opóźnieniem.

Aktualizację i kontrolę kilku witryn możemy wykonać w ramach [opieki serwisowej Joomla](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeżeli strona działała na podatnej wersji z kontami autorów lub redaktorów, trzeba sprawdzić sesje, użytkowników, pliki i bazę. W przypadku oznak włamania dostępna jest usługa [usuwania wirusów i skutków ataku](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## SQL Injection pozwala odczytać całą bazę

[CVE-2026-78375](https://www.cve.org/CVERecord?id=CVE-2026-78375) ma ocenę **8,6 w CVSS 4.0**. Podatny plugin integrujący SP Page Builder z artykułami Joomla pobierał identyfikator z formularza zapisu i wstawiał go do zapytania bez rzutowania na liczbę.

Atak wymaga konta z prawem zapisywania artykułów oraz włączonego pluginu integracji z `com_content`. W typowej konfiguracji wystarcza rola Autor. Atakujący może wykorzystać opóźnienia odpowiedzi do odczytywania kolejnych znaków danych, w tym rekordów użytkowników, skrótów haseł i aktywnych sesji.

Oficjalny zakres podatności obejmuje wersje od 5.2.1 do 6.9.0. Poprawkę zawiera 6.9.1.

## Dwie drogi obejścia CAPTCHA

W SP Page Builder Pro znaleziono dwa niezależne błędy pozwalające anonimowej osobie ominąć kontrolę CAPTCHA:

- [CVE-2026-79700](https://www.cve.org/CVERecord?id=CVE-2026-79700) (6,9/10) dotyczy dodatku Opt-in Form. Typ CAPTCHA, oczekiwana odpowiedź i informacja o włączeniu zabezpieczenia pochodziły z żądania użytkownika zamiast z zapisanej konfiguracji formularza.
- [CVE-2026-79701](https://www.cve.org/CVERecord?id=CVE-2026-79701) (6,9/10) obejmuje Contact Form, Opt-in Form i Form Builder osadzone w module. Wynik weryfikacji pluginu CAPTCHA był zastępowany prostym sprawdzeniem, czy przesłano niepustą wartość.

Luki mogą służyć do automatycznego spamu, zatruwania list mailingowych i wysyłania wiadomości przez formularze działające pod marką właściciela witryny. Nie dotyczą edycji Lite, ponieważ te dodatki formularzy są funkcjami Pro.

## Zmiana nazw plików, zapis w niewłaściwym katalogu i przejęcie menu

Trzy pozostałe rekordy dotyczą kontroli dostępu i ograniczenia ścieżek:

 | CVE | Ocena | Skutek | Zakres wersji |
|---|---|---|---|
| [CVE-2026-81564](https://www.cve.org/CVERecord?id=CVE-2026-81564) | 7,0 wysoka | Użytkownik z prawem edycji mógł zmienić nazwę pliku poza dozwolonym katalogiem mediów i w ten sposób wyłączyć stronę. | 4.0.0–6.9.0 |
| [CVE-2026-81565](https://www.cve.org/CVERecord?id=CVE-2026-81565) | 6,9 średnia | Parametr folderu pozwalał użytkownikowi z odpowiednimi prawami zapisać przesłany plik w nieprzeznaczonym do tego katalogu pod głównym katalogiem witryny. | 4.0.0–6.9.0 |
| [CVE-2026-81566](https://www.cve.org/CVERecord?id=CVE-2026-81566) | 5,1 średnia | Brak kontroli uprawnień `com_menus` umożliwiał utworzenie lub nadpisanie pozycji menu, w tym przekierowanie strony głównej. | 4.0.0–6.9.0 |

W chwili redakcji changelog JoomShaper przypisuje numery CVE-2026-81565 i CVE-2026-81566 do tych dwóch problemów w odwrotnej kolejności niż opublikowane rekordy CVE. W tabeli zastosowano opisy z bazy CVE. Niezależnie od numeracji oba błędy są poprawione w 6.9.1.

## Wersje Pro i Lite wymagają aktualizacji

**SQL Injection,** operacje na plikach i błąd menu dotyczą SP Page Builder Pro oraz Lite. Nie można więc uznać bezpłatnej edycji za bezpieczną tylko dlatego, że nie zawiera formularzy Pro. Każda instalacja 6.9.0 lub starsza powinna zostać zaktualizowana.

Po instalacji sprawdź, czy manifest rzeczywiście pokazuje **6.9.1**. Nie wystarczy ponownie pobrać pakietu oznaczonego jako 6.9.0.

## Osobna poprawka dla Joomla 3

Joomla 3 nie może uruchomić SP Page Builder 6.9.1. JoomShaper opublikował osobny pakiet **Joomla 3 Security Patch for SP Page Builder 1.0.2**. Zawiera poprawki SQL Injection, operacji na plikach, uprawnień menu i dodatkowego XSS w filtrze Dynamic Content. Nie obejmuje napraw CAPTCHA dla formularzy Pro.

[**Pobierz łatkę 1.0.2 dla Joomla 3 →**](https://www.joomshaper.com/downloads/extension/sp-page-builder-joomla-3-security-patch)

Łatka jest rozwiązaniem przejściowym. Joomla 3 zakończyła wsparcie i coraz więcej nowych poprawek rozszerzeń nie jest do niej przenoszonych. Należy zaplanować migrację do Joomla 5 lub 6.

## Co sprawdzić po aktualizacji?

1. Wykonaj kopię plików i bazy przed instalacją.
2. Zainstaluj 6.9.1 Lite lub Pro z oficjalnej strony JoomShaper.
3. Sprawdź zapisywanie artykułów, modułów i stron zbudowanych w SP Page Builder.
4. Przetestuj Contact Form, Opt-in Form i Form Builder z prawidłową oraz błędną odpowiedzią CAPTCHA.
5. Przejrzyj konta Autorów i Redaktorów, aktywne sesje, ostatnio zmienione pozycje menu oraz nietypowe pliki.
6. Jeżeli podatna wersja była dostępna dla niezaufanych autorów, zmień hasła administratorów i unieważnij aktywne sesje.

## To kolejna seria poprawek SP Page Builder

Wersja 6.8.0 usuwała wcześniejsze krytyczne RCE i zapis plików bez logowania. Ten etap opisaliśmy w artykule [**Krytyczna luka RCE w SP Page Builder**](https://joomlaguru.pl/joomla/krytyczna-luka-rce-sp-page-builder-cve-2026-67285-aktualizacja-6-8-0). Instalacja 6.8.0 nie wystarcza już wobec problemów ujawnionych we wrześniu. Obecnym punktem docelowym jest 6.9.1 lub nowsza wersja.

## Źródła

- [JoomShaper: SP Page Builder 6 Pro, changelog](https://www.joomshaper.com/downloads/extension/sp-page-builder-pro-next)
- [JoomShaper: SP Page Builder 6 Lite, pobieranie](https://www.joomshaper.com/downloads/extension/sp-page-builder-lite-next)
- [JoomShaper: poprawka bezpieczeństwa dla Joomla 3](https://www.joomshaper.com/downloads/extension/sp-page-builder-joomla-3-security-patch)
- [CVE-2026-78375: SQL Injection](https://www.cve.org/CVERecord?id=CVE-2026-78375)
- [CVE-2026-79700: CAPTCHA bypass](https://www.cve.org/CVERecord?id=CVE-2026-79700)
- [CVE-2026-79701: CAPTCHA bypass w module](https://www.cve.org/CVERecord?id=CVE-2026-79701)

###  FAQ

---

Co powinny zrobić strony na Joomla 3?

JoomShaper udostępnił pakiet Joomla 3 Security Patch for SP Page Builder 1.0.2. Trzeba go zainstalować jako rozwiązanie tymczasowe i rozpocząć planowanie migracji.

Czy SQL Injection działa bez logowania?

Nie. CVE-2026-78375 wymaga konta mogącego zapisać artykuł lub inną treść uruchamiającą plugin integracji. W typowej konfiguracji może wystarczyć rola Autor.

Czy SP Page Builder Lite również jest podatny?

Tak. Edycja Lite nie ma opisanych formularzy Pro, ale obejmują ją SQL Injection oraz błędy dotyczące plików i uprawnień menu.

Które wersje SP Page Builder są podatne?

Poszczególne luki mają różne zakresy, ale wersja 6.9.0 jest podatna na wszystkie opisane problemy. Dla linii Joomla 4, 5 i 6 należy zainstalować SP Page Builder 6.9.1 lub nowszy.

Dlaczego aktualizacja może nie pojawić się automatycznie?

Wydanie jest bardzo świeże, a metadane aktualizacji mogą być buforowane. Wersja Pro wymaga również poprawnego klucza pobierania. W razie braku monitu pobierz pakiet ręcznie.

Czy CAPTCHA bypass wymaga konta?

Nie. Oba warianty można wykorzystać anonimowo. Dotyczą dodatków Contact Form, Opt-in Form i Form Builder dostępnych w edycji Pro.

Czy Joomla Guru może zaktualizować i sprawdzić stronę?

Tak. Zakres może obejmować kopię zapasową, instalację 6.9.1, test formularzy i edytora oraz kontrolę kont, sesji, menu, plików i bazy danych.

Aktualizacja: 15.09.2026 | 15:08

 ---

##  Powiązane

 [ ![Krytyczna luka w Conditional Content i 9 CVE w Regular Labs. Aktualizuj rozszerzenia](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Krytyczna luka w Conditional Content i 9 CVE w Regular Labs. Aktualizuj rozszerzenia

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=718:regular-labs-wrzesien-2026-krytyczna-luka-conditional-content-9-cve&catid=9)

 [### Przełącznik języka

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=717:przelacznik-jezyka-joomla&catid=18)

 [### Powiązania językowe

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=716:powiazania-jezykowe-joomla&catid=18)
