HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

RSFiles! – κρίσιμη ευπάθεια μεταφόρτωσης με εκτέλεση κώδικα

ΚρίσιμηCVE: Έχει ζητηθεί, δεν έχει εκχωρηθεί ακόμη
Δράστε άμεσα
Ενημερώστε άμεσα το RSFiles! στην 1.17.12 ή νεότερη – και καθαρίστε τον ιστότοπο, αν υποψιάζεστε παραβίαση.

Ασφαλής έκδοση: RSFiles! 1.17.12 ή νεότερη · via RSJoomla! (account required)

Με μια ματιά

Επηρεαζόμενη επέκταση
RSFiles! – διαχειριστής αρχείων και λήψεων (com_rsfiles)
Κατασκευαστής
Τύπος ευπάθειας
Μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας μέσω μιας εργασίας του frontend → απομακρυσμένη εκτέλεση κώδικα (RCE)· δεν απαιτείται σύνδεση, ούτε έλεγχος διακριτικού ή τύπου αρχείου
Επηρεαζόμενες εκδόσεις
Όλες οι εκδόσεις έως και την 1.17.11
Ασφαλής έκδοση
RSFiles! 1.17.12 ή νεότερη   Λήψη
Σοβαρότητα
Κρίσιμη
CVE
Έχει ζητηθεί, δεν έχει εκχωρηθεί ακόμη
Συμβατότητα με Joomla
Joomla 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Δημοσίευση/διόρθωση: 10 Ιουλίου 2026

Περί τίνος πρόκειται;

Το RSFiles! (com_rsfiles) διαχειρίζεται τις λήψεις αρχείων στο Joomla. Η διαδρομή μεταφόρτωσης στο frontend είχε μείνει ανοιχτή: η αρμόδια εργασία μπορούσε να κληθεί χωρίς σύνδεση, χωρίς διακριτικό ασφαλείας (CSRF), και το αρχείο αποθηκευόταν χωρίς έλεγχο του τύπου του.

Έτσι, ένας επιτιθέμενος μπορεί να ανεβάσει ένα αρχείο PHP στον δημόσια προσβάσιμο φάκελο λήψεων και στη συνέχεια να το καλέσει απευθείας – ο κώδικας που εισήχθη τρέχει τότε στον διακομιστή (απομακρυσμένη εκτέλεση κώδικα). Από εκείνο το σημείο, ολόκληρος ο ιστότοπος μπορεί να περάσει σε ξένα χέρια.

Επηρεάζονται όλες οι εκδόσεις έως και την 1.17.11. Η διόρθωση είναι διαθέσιμη από τις 10 Ιουλίου 2026 ως 1.17.12. Κατά τη δημοσιοποίηση της ευπάθειας είχε ζητηθεί αριθμός CVE, ο οποίος δεν είχε ακόμη εκχωρηθεί.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Άνοιγμα του διαχειριστικού

    Συνδεθείτε στο διαχειριστικό του Joomla.

  2. Έλεγχος της έκδοσης

    Στο ΕπεκτάσειςΔιαχείρισηΔιαχείριση φιλτράρετε για RSFiles και δείτε την έκδοση.

  3. Αξιολόγηση της έκδοσης

    Αν η έκδοση είναι 1.17.11 ή παλαιότερη, απαιτείται άμεση ενέργεια.

  4. Έλεγχος για ίχνη

    Ελέγξτε τον φάκελο λήψεων του RSFiles! για ξένα αρχεία .php (μέσω SSH, π.χ. find … -name "*.php") και τη λίστα χρηστών για άγνωστους λογαριασμούς διαχειριστή.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Άνοιγμα του κέντρου ενημερώσεων

    Μεταβείτε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για ενημερώσεις.

  2. Ενημέρωση του RSFiles!

    Επιλέξτε την εγγραφή και ενημερώστε στην 1.17.12 ή νεότερη.

  3. Επαλήθευση της έκδοσης

    Στη συνέχεια βεβαιωθείτε ότι η νέα έκδοση εφαρμόστηκε.

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Αν δεν εμφανιστεί ενημέρωση, κατεβάστε το πακέτο από τον λογαριασμό σας στο RSJoomla! και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση.

Επίσημη πηγή λήψης: via RSJoomla! (account required). Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση RSFiles! 1.17.12 ή νεότερη.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Αν ο ιστότοπος έχει παραβιαστεί, η ενημέρωση δεν αρκεί
Η ενημέρωση κλείνει το κενό ασφαλείας, αλλά δεν αφαιρεί κακόβουλο κώδικα που έχει ήδη ανέβει. Αναζητήστε ξένα αρχεία .php στον φάκελο λήψεων και στους γύρω φακέλους, εξετάστε τη λίστα χρηστών για νέους Υπερχρήστες και, αν βρείτε κάτι, αλλάξτε όλους τους κωδικούς πρόσβασης (διαχειριστή Joomla, FTP/SSH, βάσης δεδομένων). Σε περίπτωση αμφιβολίας, αναθέστε τον καθαρισμό του ιστότοπου σε ειδικό.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Παρόμοιες ευπάθειες

Άλλες επεκτάσεις με παρόμοιες αδυναμίες ασφαλείας. Ελέγξτε αν κάποια από αυτές είναι εγκατεστημένη στον ιστότοπό σας.

Framework Helix3Κρίσιμηυπό ενεργή εκμετάλλευση
Astroid FrameworkΚρίσιμηυπό ενεργή εκμετάλλευση
JCE EditorΚρίσιμηυπό ενεργή εκμετάλλευση
Υποστηρικτές

Υποστηρικτές αυτού του ιστότοπου

Το htprotect.org είναι μια δωρεάν, ανεξάρτητη από κατασκευαστές ενημερωτική υπηρεσία. Υποστηρίζεται από:

Πάροχος φιλοξενίας & κοινότητα
FC-Hosting

Πάροχος φιλοξενίας Joomla από τη Γερμανία με ενεργή υποστήριξη από την κοινότητα – εντόπισε την πρώτη επίθεση στην ευπάθεια του JCE.

fc-hosting.de
Εμπνευστής & διαχειριστής
Website-Bereinigung.de

Εξειδικεύεται στον καθαρισμό, τη συντήρηση και τη θωράκιση ιστότοπων Joomla και WordPress.

website-bereinigung.de

Υποστηρίξτε αυτό το έργο

Παρέχετε υπηρεσίες φιλοξενίας ή Joomla και θέλετε να στηρίξετε το htprotect.org – και να εμφανίζεστε εδώ ως υποστηρικτής; Κάθε συνεισφορά βοηθά ώστε όσοι επηρεάζονται να ειδοποιούνται και να προστατεύονται πιο γρήγορα.

Προτιμάτε να συνεισφέρετε διακριτικά, χωρίς αναφορά του ονόματός σας; Μια μικρή προσφορά στον κουμπαρά είναι εξίσου ευπρόσδεκτη.

Υποστηρίξτε τώρα το HTProtect
Bauschild & Service

Κατασκευή και τοποθέτηση εργοταξιακών πινακίδων, περιφράξεων εργοταξίου και λύσεων πρόσοψης – μαζί με σχεδιασμό και τρισδιάστατη απεικόνιση.

bauschildundservice.de
IT Specialista

Επαγγελματική υποστήριξη IT από την Τσεχία – διαχείριση Windows, διαχείριση domain και φιλοξενία ιστοσελίδων.

defendersoft.cz
onlineweg.de

Ταξιδιωτική πύλη από τη Γερμανία – οργανωμένα ταξίδια, ξενοδοχεία και αεροπορικά εισιτήρια online, με προσωπική εξυπηρέτηση ταξιδιωτικού γραφείου.

onlineweg.de
Criadero

Δημιουργικό γραφείο από το Βρανδεμβούργο – σχεδιασμός ιστοσελίδων, έντυπα, φωτογραφία και πανοράματα 360°, όλα από έναν συνεργάτη.

criadero.de
Jahn EDV-Dienst GmbH

Πάροχος υπηρεσιών IT από το Wächtersbach – ιστοσελίδες Joomla, τεχνική υποστήριξη υπολογιστών, hardware και software.

jahnedv.de
IsariConsult

Συμβουλευτική για την ασφάλεια πληροφοριών από το Βερολίνο – αναλύσεις ασφαλείας, διαχείριση κινδύνων και ISO 27001 για μικρομεσαίες επιχειρήσεις.

isari-consult.de