RSFiles! a Joomla: vulnerabilitat crítica de pujada amb RCE
Versió segura: RSFiles! 1.17.12 o superior · via RSJoomla! (account required)
D'un cop d'ull
com_rsfiles)De què es tracta?
RSFiles! (com_rsfiles) gestiona les descàrregues de fitxers a Joomla. La via de pujada del frontend va quedar desprotegida: la tasca que se n'encarrega es podia cridar sense iniciar la sessió, sense testimoni de seguretat (CSRF), i el fitxer es desava sense comprovar-ne el tipus.
Així, un atacant pot pujar un fitxer PHP a la carpeta de descàrregues accessible públicament i obrir-lo tot seguit des del navegador: el codi introduït s'executa al servidor (execució remota de codi). Arribats a aquest punt, es pot prendre el control de tot el lloc web.
Estan afectades totes les versions fins a la 1.17.11 inclosa. La correcció està disponible des del 10 de juliol de 2026 com a 1.17.12. En el moment de la publicació, l'identificador CVE s'havia sol·licitat però encara no s'havia assignat.
M'afecta a mi? – Com comprovar-ho
- Obre el backend
Inicia la sessió a l'administrador de Joomla.
- Comprova la versió
A Extensions›Gestiona›Gestiona, filtra per
RSFilesi mira'n el número de versió. - Valora la versió
Si la versió és la 1.17.11 o anterior, cal actuar de manera immediata.
- Busca'n rastres
Revisa la carpeta on RSFiles! desa les descàrregues per si hi ha fitxers
.phpdesconeguts (per SSH, per exemple ambfind … -name "*.php"), i la llista d'usuaris per si hi ha comptes d'administrador que no reconeguis.
Com solucionar la vulnerabilitat
- Obre el gestor d'actualitzacions
Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza RSFiles!
Selecciona'n l'entrada i actualitza a la 1.17.12 o superior.
- Verifica la versió
Comprova després que la nova versió s'ha aplicat correctament.
Descàrrega oficial: via RSJoomla! (account required). Assegura't de tenir com a mínim RSFiles! 1.17.12 o superior.
Ja han atacat el teu lloc web?
.php desconeguts, comprova la llista d'usuaris per si hi ha superusuaris nous i, si hi trobes res, canvia totes les contrasenyes (administrador de Joomla, FTP/SSH, base de dades). En cas de dubte, encarrega una neteja professional del lloc web.Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Fonts & més informació
- Avís original – mySites.guruAvís de seguretat amb detalls tècnics
- RSJoomla! (desenvolupador)Obtén l'actualització mitjançant l'actualitzador de Joomla o el teu compte a RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Llista d'extensions vulnerables gestionada per la comunitat
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Vulnerabilitats similars
Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.
Col·laboradors d'aquest lloc web
htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.
fc-hosting.deEspecialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.
website-bereinigung.deDona suport a aquest projecte
Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.
Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.
Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.
bauschildundservice.deSuport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.
defendersoft.czPortal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.
onlineweg.deAgència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.
criadero.deProveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.
jahnedv.deConsultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.
isari-consult.de