← Back to CVE List
Vulnerability Intelligence Report
Joomla Extension - joomshaper.com - Unauthenticated stored XSS in Shapes API endpoint SP Page Builder < 6.7.0

CVE-2026-66494

Joomla Extension - joomshaper.com - Unauthenticated stored XSS in Shapes API endpoint SP Page Builder < 6.7.0 - An unauthenticated attacker can store malicious JavaScript in a Joomla site's database via a single HTTP request. When an administrator opens the SP Page Builder editor, the JavaScript executes in their browser automatically..

Cross-Site Scripting (XSS) No Active Exploit Signals
CVSS Base Score
8.7
HIGH
EPSS Probability:0.39%
Executive Threat Verdict
Evaluating...
Evaluating Threat Landscape...
Assessing known weaponization, exploitation telemetry, and federal advisories.
Attack Surface
—
Authentication
—
Weaponization
—
SSVC Action
—

Weaknesses (CWE)

CWE-284 ↗CWE-284 Improper Access Control
CWE-79 ↗CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Affected Products & Versions

Vendor Product Affected Versions
joomshaper.com SP Page Builder extension for Joomla 1.0.0-6.6.2 (affected)

References & Technical Advisories

No reference links found.

Threat Intelligence Signals

EPSS Score
0.389%
Vulnerability Class
Cross-Site Scripting (XSS)

Identity & Timeline

StatusPUBLISHED
Assigning AuthorityJoomla! Project · Vendor · USA
Reserved2026-07-27T13:01:42
Published2026-08-07T12:57:18
Last Updated2026-08-10T09:48:53

LINK COPIED TO CLIPBOARD