HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

RSFiles! a Joomla: vulnerabilitat crítica de pujada amb RCE

CríticaCVE: Sol·licitat, encara no assignat
Actua ara
Actualitza RSFiles! immediatament a la 1.17.12 o superior i, si sospites que el lloc està compromès, fes-hi també una neteja.

Versió segura: RSFiles! 1.17.12 o superior · via RSJoomla! (account required)

D'un cop d'ull

Extensió afectada
RSFiles! – gestor de fitxers i descàrregues (com_rsfiles)
Desenvolupador
Tipus de vulnerabilitat
Pujada de fitxers sense autenticació mitjançant una tasca del frontend → execució remota de codi (RCE); sense inici de sessió, sense testimoni i sense comprovació del tipus de fitxer
Versions afectades
Totes les versions fins a la 1.17.11 inclosa
Versió segura
RSFiles! 1.17.12 o superior   Baixa
Gravetat
Crítica
CVE
Sol·licitat, encara no assignat
Compatibilitat amb Joomla
Joomla 4 / 5 / 6
Actualitzat / publicat
Publicada/corregida: 10 de juliol de 2026

De què es tracta?

RSFiles! (com_rsfiles) gestiona les descàrregues de fitxers a Joomla. La via de pujada del frontend va quedar desprotegida: la tasca que se n'encarrega es podia cridar sense iniciar la sessió, sense testimoni de seguretat (CSRF), i el fitxer es desava sense comprovar-ne el tipus.

Així, un atacant pot pujar un fitxer PHP a la carpeta de descàrregues accessible públicament i obrir-lo tot seguit des del navegador: el codi introduït s'executa al servidor (execució remota de codi). Arribats a aquest punt, es pot prendre el control de tot el lloc web.

Estan afectades totes les versions fins a la 1.17.11 inclosa. La correcció està disponible des del 10 de juliol de 2026 com a 1.17.12. En el moment de la publicació, l'identificador CVE s'havia sol·licitat però encara no s'havia assignat.

M'afecta a mi? – Com comprovar-ho

  1. Obre el backend

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova la versió

    A ExtensionsGestionaGestiona, filtra per RSFiles i mira'n el número de versió.

  3. Valora la versió

    Si la versió és la 1.17.11 o anterior, cal actuar de manera immediata.

  4. Busca'n rastres

    Revisa la carpeta on RSFiles! desa les descàrregues per si hi ha fitxers .php desconeguts (per SSH, per exemple amb find … -name "*.php"), i la llista d'usuaris per si hi ha comptes d'administrador que no reconeguis.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el gestor d'actualitzacions

    Vés a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza RSFiles!

    Selecciona'n l'entrada i actualitza a la 1.17.12 o superior.

  3. Verifica la versió

    Comprova després que la nova versió s'ha aplicat correctament.

Instal·lació manual (alternativa)
Si no apareix cap actualització, baixa el paquet des del teu compte a RSJoomla! i instal·la'l des d'ExtensionsGestionaInstal·la.

Descàrrega oficial: via RSJoomla! (account required). Assegura't de tenir com a mínim RSFiles! 1.17.12 o superior.

Ja han atacat el teu lloc web?

Si el lloc web està compromès, actualitzar no n'hi ha prou
L'actualització tanca la vulnerabilitat, però no elimina el codi maliciós que ja s'hagi pujat. Revisa la carpeta de descàrregues i les carpetes del voltant per si hi ha fitxers .php desconeguts, comprova la llista d'usuaris per si hi ha superusuaris nous i, si hi trobes res, canvia totes les contrasenyes (administrador de Joomla, FTP/SSH, base de dades). En cas de dubte, encarrega una neteja professional del lloc web.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

Helix3 FrameworkCríticaexplotada activament
Astroid FrameworkCríticaexplotada activament
JCE EditorCríticaexplotada activament
JoomlaContentEditorMés informació
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de