RSFiles!: kritická zranitelnost, spuštění kódu na serveru
Bezpečná verze: RSFiles! 1.17.12 nebo novější · via RSJoomla! (account required)
Stručný přehled
com_rsfiles)O co jde?
RSFiles! (com_rsfiles) spravuje soubory ke stažení v systému Joomla. Cesta pro nahrávání souborů ve frontendu zůstala nechráněná: příslušnou úlohu bylo možné vyvolat bez přihlášení a bez bezpečnostního tokenu (CSRF) a soubor se uložil bez kontroly svého typu.
Útočník tak může nahrát soubor PHP do veřejně dostupné složky se soubory ke stažení a následně jej přímo otevřít – podstrčený kód se spustí na serveru (vzdálené spuštění kódu). V tu chvíli lze převzít kontrolu nad celým webem.
Zranitelné jsou všechny verze až po 1.17.11 včetně. Oprava je k dispozici od 10. července 2026 jako verze 1.17.12. O číslo CVE bylo v době zveřejnění zažádáno, ale ještě nebylo přiděleno.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace systému Joomla.
- Zjistěte verzi
V sekci Rozšíření›Správa›Správa vyfiltrujte
RSFilesa odečtěte číslo verze. - Vyhodnoťte verzi
Je-li nainstalována verze 1.17.11 nebo starší, je nutné jednat okamžitě.
- Hledejte stopy po útoku
Zkontrolujte, zda složka rozšíření RSFiles! se soubory ke stažení neobsahuje cizí soubory
.php(přes SSH například příkazemfind … -name "*.php"), a v seznamu uživatelů vyhledejte neznámé administrátorské účty.
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte RSFiles!
Označte příslušnou položku a aktualizujte ji na verzi 1.17.12 nebo novější.
- Ověřte verzi
Následně zkontrolujte, že se nová verze skutečně nainstalovala.
Oficiální zdroj: via RSJoomla! (account required). Ujistěte se, že máte alespoň RSFiles! 1.17.12 nebo novější.
Byl už web napadený?
.php, projděte seznam uživatelů kvůli novým účtům ve skupině Super uživatel a v případě nálezu změňte všechna hesla (administrace Joomly, FTP/SSH, databáze). V případě pochybností nechte web odborně vyčistit.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Původní hlášení – mySites.guruBezpečnostní upozornění s technickými detaily
- RSJoomla! (výrobce)Aktualizaci získáte přes aktualizátor Joomly nebo ve svém účtu RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Komunitní seznam zranitelných rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Podobné zranitelnosti
Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.
Podporovatelé tohoto webu
htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.
fc-hosting.deSpecializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.
website-bereinigung.dePodpořte tento projekt
Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.
Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.
Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.
bauschildundservice.deProfesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.
defendersoft.czCestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.
onlineweg.deKreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.
criadero.dePoskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.
jahnedv.dePoradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.
isari-consult.de