SP Page Builder gehackt? Zo herken je het en zo lossen wij het op
SP Page Builder kreeg in 2026 drie ernstige lekken: RCE, SQL-injectie en LFI. Herken de symptomen en lees waarom alleen updaten niet genoeg is.
SP Page Builder is een van de populairste page builders voor Joomla, en dat maakt hem een dankbaar doelwit. 2026 was een slecht jaar: drie ernstige kwetsbaarheden in drie maanden tijd, allemaal geschikt voor geautomatiseerde exploitatie. Wij hebben in die periode een reeks besmette installaties opgeschoond, en het patroon was elke keer hetzelfde. Hieronder: welke lekken er speelden, hoe je ziet of jouw site geraakt is, en waarom updaten het probleem níét oplost als er al is binnengedrongen.
Nu al zeker dat er iets mis is? Sla het lezen over en ga direct naar spoedhulp bij een gehackte Joomla-website. Hoe eerder we erbij zijn, hoe minder er te herstellen valt.
De drie lekken van 2026 op een rij
Juni: remote code execution via uploadCustomIcon
De zwaarste van de drie. Een endpoint dat bedoeld was om een eigen icoon te uploaden, controleerde niet goed wat er binnenkwam. Daardoor kon een bezoeker zonder account een PHP-bestand op de server plaatsen en uitvoeren — remote code execution, de categorie waarbij een aanvaller in één klap alles kan wat de webserver kan.
Bij de sites die wij daarna onderzochten zagen we vrijwel altijd dezelfde vervolgstap: er werd een extra Super
User aangemaakt met een naam die in een gebruikerslijst niet opvalt. Web Editor, Content Manager,
Support. Geen hacker123, maar iets waarvan je denkt dat een collega het ooit heeft
aangemaakt. Dat is precies de bedoeling. De fix zit in SP Page Builder 6.6.2.
Juli: SQL-injectie en misbruik als mail relay
Een maand later volgde een SQL-injectie: via een geprepareerde parameter kon de database worden uitgelezen. Denk aan gebruikersnamen, e-mailadressen en wachtwoordhashes. In dezelfde ronde bleek de extensie te misbruiken als mail relay, waarmee aanvallers spam via jouw domein verstuurden.
Dat tweede punt merk je vaak eerder dan het eerste, en op een vervelende manier: je nieuwsbrief komt in de spambox, klanten ontvangen je offertes niet meer en je domein staat op een blacklist. Opgelost in versie 6.7.1.
Augustus: local file inclusion
De derde kwetsbaarheid liet een aanvaller bestanden van de server inladen die niet publiek horen te zijn. Het
eerste doelwit is altijd configuration.php, want daar staan je databasegegevens en de secret key
van je Joomla-installatie in. Met die gegevens is de stap naar volledige controle klein. Gedicht in 6.8.0.
Kort samengevat: zit je onder 6.8.0, dan draai je een versie met minstens één publiek bekend en actief uitgebuit lek. De exploits hiervoor zijn geautomatiseerd; er scant geen mens jouw site uit, er scant een botnet het hele internet af.
Symptomen: hoe zie je dat je geraakt bent?
Een moderne hack maakt geen rotzooi. De tijd dat je site werd overgeschilderd met een boodschap van de aanvaller is grotendeels voorbij; een besmette site die er normaal uitziet, is veel langer bruikbaar. Let daarom op deze signalen:
- Onbekende beheerdersaccounts. Kijk bij Users → Manage, filter op de groep Super Users en let op recente registratiedata. Elk account dat je niet zelf hebt aangemaakt is er één te veel.
- Uitgaande mail die je niet verstuurt. Bounces van adressen die je niet kent, of een plotselinge piek in het mailverkeer van je hosting.
- Waarschuwingen van Google. Een melding in Search Console, of de rode interstitial "Deze site kan schadelijk zijn" in de zoekresultaten.
- Vreemde zoekresultaten op je domein. Zoek in Google op
site:jouwdomein.nlen kijk of er pagina's tussen staan over medicijnen, gokken of leningen. Dat is SEO-spam die alleen aan zoekmachines wordt getoond. - Nieuwe of gewijzigde PHP-bestanden op plekken waar geen PHP hoort, zoals
images/oftmp/. - Plotselinge traagheid. Een server die spam verstuurt of cryptomining draait heeft minder over voor je bezoekers.
Eén signaal is genoeg om verder te kijken. Geen enkel signaal is geen vrijbrief: een goed verstopte backdoor doet maandenlang niets tot hij wordt aangeroepen.
Wat je nú doet
Vermoed je een besmetting, werk dan deze volgorde af. De volgorde is bewust: eerst vastleggen, dan pas ingrijpen, want bij de meeste herstelacties gooi je bewijsmateriaal weg.
- Maak een volledige backup van de huidige, besmette situatie. Dit is geen herstelbackup maar je onderzoeksmateriaal. Bestanden én database.
- Zet de site tijdelijk offline of achter een onderhoudspagina als er actief spam wordt verstuurd of malware wordt uitgeserveerd. Je beschermt daarmee je bezoekers en je domeinreputatie.
- Wijzig alle wachtwoorden: Joomla-beheerders, FTP/SFTP, database, hostingpaneel en de mailaccounts op het domein. Ook die van mensen die "toch niets doen".
- Verwijder onbekende beheerdersaccounts niet meteen — noteer eerst naam, e-mailadres en registratiedatum. Die gegevens vertellen je wanneer de inbraak plaatsvond, en dus welke backup nog schoon is.
- Update SP Page Builder naar 6.8.0 of hoger, samen met de Joomla-core en de overige extensies.
- Controleer of er iets is achtergebleven. Dit is het stuk dat vrijwel altijd wordt overgeslagen, en precies daar gaat het mis.
Waarom updaten alleen niet genoeg is
Dit is het belangrijkste punt van dit artikel. Een update sluit de deur waardoor de aanvaller binnenkwam. Maar als hij al binnen was, heeft hij ondertussen zijn eigen sleutel laten bijmaken. Wat blijft er na een update gewoon staan?
- Extra Super Users. Een account dat hij zelf aanmaakte blijft na de update geldig inloggen. Hij heeft het lek niet meer nodig.
- Webshells. Een los PHP-bestand ergens in je bestandsstructuur waarmee commando's uitgevoerd kunnen worden. Vaak met een onschuldige naam tussen legitieme bestanden.
- Code in bestaande bestanden. Een paar regels toegevoegd aan een template-bestand of een bestaande plugin. Die valt niet op omdat het bestand zelf hoort te bestaan.
- Een kwaadaardige plugin die keurig in het extensie-overzicht staat en bij elke paginaweergave meedraait.
- Geplande taken. Een vermelding in de Task Scheduler of een cronjob op serverniveau die de besmetting na jouw schoonmaak opnieuw plaatst.
- Aangepaste configuratie. Een gewijzigd e-mailadres bij een bestaand beheerdersaccount, zodat de aanvaller zelf een wachtwoordreset kan aanvragen.
Daarom worden sites soms een week na een update "opnieuw gehackt". Ze zijn niet opnieuw gehackt — ze zijn nooit schoon geweest. Let ook op de omgekeerde valkuil: een oude backup terugzetten voelt veilig, maar zonder te weten wanneer de inbraak plaatsvond zet je de backdoor gewoon terug, plus de kwetsbare versie.
Onze aanpak: schoon en dicht binnen 48 uur
Wij werken bij een besmette Joomla-site met een vaste volgorde en een doorlooptijd van twee werkdagen.
- Vastleggen en scannen. We maken een forensische kopie en vergelijken de Joomla-core en de extensies met de officiële originelen, zodat elke afwijking zichtbaar wordt — ook code die verstopt zit in een bestand dat er hoort te zijn.
- Omvang bepalen. Via logbestanden en bestandsdata stellen we vast wanneer de inbraak begon en wat er sindsdien gebeurd is. Pas dan weten we welke backup bruikbaar is.
- Opschonen. Malafide bestanden eruit, geïnjecteerde code uit legitieme bestanden, valse accounts weg, geplande taken opgeruimd. Wat beschadigd is herstellen we uit het origineel — niet door de hele site te vervangen.
- Dichtzetten. Alles naar een versie die nog patches krijgt, alle wachtwoorden en de Joomla secret key vervangen, file permissions goedzetten, de beheeromgeving afschermen en tweefactorauthenticatie aan voor elke beheerder.
- Controleren en opleveren. Een tweede scan, een check op blacklists en een herindexeringsverzoek bij Google als je site gemarkeerd stond. Je krijgt een rapport met wat er gevonden is, wat er is opgeruimd en hoe het binnenkwam.
Die laatste stap is geen formaliteit. Als je niet weet via welk lek het gebeurde, weet je ook niet of het morgen weer gebeurt. Meer over hoe wij dit doen lees je op de pagina over gehackte Joomla-websites; de structurele kant — versies actueel houden, hardening en monitoring — valt onder Joomla upgrade & veiligheid.
Zo voorkom je de volgende keer
SP Page Builder is geen slechte extensie. Hij is populair, en populariteit trekt onderzoek aan — van beide kanten. Het verschil tussen een site die dit overleeft en een site die eraan gaat, zit in de tijd tussen het verschijnen van een patch en het installeren ervan. In dat venster wordt gescand.
Praktisch: abonneer je op de securityaankondigingen van je belangrijkste extensies, controleer wekelijks op updates, en verwijder page builders, editors en formulier-extensies die je niet meer gebruikt — een uitgeschakelde extensie die nog op de server staat is nog steeds bereikbaar. Wil je dit niet zelf bijhouden, dan is dat precies waar een onderhoudscontract voor is: wij houden de releases bij en updaten binnen dagen in plaats van maanden.
Twijfel je over de staat van je installatie, maar is er geen acute paniek? Vraag dan een gratis Joomla Quickscan aan. We kijken naar je versies, je extensies en de bekende kwetsbaarheden die daarbij horen, en je krijgt binnen 48 uur een eerlijk antwoord — ook als dat "er is niets aan de hand" is.
Delen