CVE-2026-65877
JoomShaper · SP Page Builder
The SP Page Builder extension for Joomla contains an SQL injection vulnerability that allows an authenticated administrator to execute arbitrary database commands.
Executive summary
An authenticated SQL injection vulnerability in the JoomShaper SP Page Builder extension for Joomla creates a critical risk of unauthorized database access and data compromise.
Vulnerability
This is an SQL injection vulnerability (CWE-89) arising from the improper neutralization of special elements used in SQL commands, which can be triggered by an authenticated administrator.
Business impact
An attacker capable of injecting SQL commands can bypass security controls to read, modify, or delete sensitive data within the Joomla database. The CVSS score of 8.2 justifies a high-severity rating, as the potential for unauthorized data exfiltration or database corruption could result in significant operational disruption.
Remediation
Immediate Action: Update the SP Page Builder extension to the latest version provided by JoomShaper as soon as a security patch is released.
Proactive Monitoring: Monitor database query logs for unusual or malformed SQL statements that deviate from standard application behavior.
Compensating Controls: Utilize a Web Application Firewall (WAF) to filter and block common SQL injection patterns in incoming web requests.
Exploitation status
Public Exploit Available: Unknown.
Analyst recommendation
Security teams should treat this vulnerability with high urgency. Until a patch is available, ensure that database permissions are set to the minimum necessary level to contain the potential impact of an injection attack.