🔥 Три дня на патч: критический RCE в Joomla-плагине SP Page Builder CVE-2026-48908 позволяет любому неаутентифицированному посетителю загрузить PHP-файл и выполнить его — классический unrestricted upload с полной компрометацией сайта. Уязвимость сидит в SP Page Builder, популярном коммерческом конструкторе страниц для Joomla. Публикация уязвимости состоялась 7 июля 2026, а уже 10 июля CISA внесла её в Known Exploited Vulnerabilities с жёстким дедлайном. Трёхдневный срок — верный признак, что эксплойт либо уже распространяется, либо вот-вот появится. Вендор пока не назвал ни затронутых версий, ни чёткого алгоритма исправления — только общие рекомендации. Для тысяч российских сайтов на Joomla, использующих SP Page Builder, это критично: от визиток до региональных порталов, большинство обновляет плагины вручную и с задержкой. Уложиться в три дня практически нереально, и это означает неизбежную волну взломов в ближайшие две недели. Проблема шире конкретного CVE — сама архитектура экосистемы Joomla даёт плагинам слишком много прав на файловую систему. Запрет записи .php-файлов в upload-директории на уровне веб-сервера перекрывает весь класс подобных атак без ожидания патча. Проверьте логи прямо сейчас: незнакомые .php-файлы в /tmp или /uploads появятся там раньше официальных IoC. NVD/CISA KEV #CVE202648908 #Joomla #SPPageBuilder #RCE #CISA