HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

RSFiles!: kritická zranitelnost, spuštění kódu na serveru

KritickáCVE: Zažádáno, dosud nepřiděleno
Jednejte neprodleně
Aktualizujte RSFiles! neprodleně na verzi 1.17.12 nebo novější – při podezření na napadení web navíc vyčistěte.

Bezpečná verze: RSFiles! 1.17.12 nebo novější · via RSJoomla! (account required)

Stručný přehled

Dotčené rozšíření
RSFiles! – správce souborů a stahování (com_rsfiles)
Výrobce
Typ zranitelnosti
Nahrání souboru přes úlohu ve frontendu → vzdálené spuštění kódu (RCE); bez přihlášení, bez tokenu, bez kontroly typu souboru
Dotčené verze
Všechny verze až po 1.17.11 včetně
Bezpečná verze
RSFiles! 1.17.12 nebo novější   Stáhnout
Závažnost
Kritická
CVE
Zažádáno, dosud nepřiděleno
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Zveřejněno/opraveno: 10. července 2026

O co jde?

RSFiles! (com_rsfiles) spravuje soubory ke stažení v systému Joomla. Cesta pro nahrávání souborů ve frontendu zůstala nechráněná: příslušnou úlohu bylo možné vyvolat bez přihlášení a bez bezpečnostního tokenu (CSRF) a soubor se uložil bez kontroly svého typu.

Útočník tak může nahrát soubor PHP do veřejně dostupné složky se soubory ke stažení a následně jej přímo otevřít – podstrčený kód se spustí na serveru (vzdálené spuštění kódu). V tu chvíli lze převzít kontrolu nad celým webem.

Zranitelné jsou všechny verze až po 1.17.11 včetně. Oprava je k dispozici od 10. července 2026 jako verze 1.17.12. O číslo CVE bylo v době zveřejnění zažádáno, ale ještě nebylo přiděleno.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace systému Joomla.

  2. Zjistěte verzi

    V sekci RozšířeníSprávaSpráva vyfiltrujte RSFiles a odečtěte číslo verze.

  3. Vyhodnoťte verzi

    Je-li nainstalována verze 1.17.11 nebo starší, je nutné jednat okamžitě.

  4. Hledejte stopy po útoku

    Zkontrolujte, zda složka rozšíření RSFiles! se soubory ke stažení neobsahuje cizí soubory .php (přes SSH například příkazem find … -name "*.php"), a v seznamu uživatelů vyhledejte neznámé administrátorské účty.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte RSFiles!

    Označte příslušnou položku a aktualizujte ji na verzi 1.17.12 nebo novější.

  3. Ověřte verzi

    Následně zkontrolujte, že se nová verze skutečně nainstalovala.

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček ve svém účtu RSJoomla! a nainstalujte jej přes RozšířeníSprávaInstalace.

Oficiální zdroj: via RSJoomla! (account required). Ujistěte se, že máte alespoň RSFiles! 1.17.12 nebo novější.

Byl už web napadený?

Při napadení webu aktualizace nestačí
Aktualizace zranitelnost uzavře, ale neodstraní škodlivý kód, který už byl nahrán. Prohledejte složku se soubory ke stažení i okolní adresáře, zda neobsahují cizí soubory .php, projděte seznam uživatelů kvůli novým účtům ve skupině Super uživatel a v případě nálezu změňte všechna hesla (administrace Joomly, FTP/SSH, databáze). V případě pochybností nechte web odborně vyčistit.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
Astroid FrameworkKritickáaktivně zneužívána
JCE EditorKritickáaktivně zneužívána
JoomlaContentEditorZjistit více
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de