RSFiles!: kritická zranitelnost, spuštění kódu na serveru
Bezpečná verze: RSFiles! 1.17.12 nebo novější · via RSJoomla! (account required)
Stručný přehled
com_rsfiles)O co jde?
RSFiles! (com_rsfiles) spravuje soubory ke stažení v systému Joomla. Cesta pro nahrávání souborů ve frontendu zůstala nechráněná: příslušnou úlohu bylo možné vyvolat bez přihlášení a bez bezpečnostního tokenu (CSRF) a soubor se uložil bez kontroly svého typu.
Útočník tak může nahrát soubor PHP do veřejně dostupné složky se soubory ke stažení a následně jej přímo otevřít – podstrčený kód se spustí na serveru (vzdálené spuštění kódu). V tu chvíli lze převzít kontrolu nad celým webem.
Zranitelné jsou všechny verze až po 1.17.11 včetně. Oprava je k dispozici od 10. července 2026 jako verze 1.17.12. O číslo CVE bylo v době zveřejnění zažádáno, ale ještě nebylo přiděleno.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace systému Joomla.
- Zjistěte verzi
V sekci Rozšíření›Správa›Správa vyfiltrujte
RSFilesa odečtěte číslo verze. - Vyhodnoťte verzi
Je-li nainstalována verze 1.17.11 nebo starší, je nutné jednat okamžitě.
- Hledejte stopy po útoku
Zkontrolujte, zda složka rozšíření RSFiles! se soubory ke stažení neobsahuje cizí soubory
.php(přes SSH například příkazemfind … -name "*.php"), a v seznamu uživatelů vyhledejte neznámé administrátorské účty.
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte RSFiles!
Označte příslušnou položku a aktualizujte ji na verzi 1.17.12 nebo novější.
- Ověřte verzi
Následně zkontrolujte, že se nová verze skutečně nainstalovala.
Oficiální zdroj: via RSJoomla! (account required). Ujistěte se, že máte alespoň RSFiles! 1.17.12 nebo novější.
Byl už web napadený?
.php, projděte seznam uživatelů kvůli novým účtům ve skupině Super uživatel a v případě nálezu změňte všechna hesla (administrace Joomly, FTP/SSH, databáze). V případě pochybností nechte web odborně vyčistit.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Původní hlášení – mySites.guruBezpečnostní upozornění s technickými detaily
- RSJoomla! (výrobce)Aktualizaci získáte přes aktualizátor Joomly nebo ve svém účtu RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Komunitní seznam zranitelných rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de