HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

RSFiles! – κρίσιμη ευπάθεια μεταφόρτωσης με εκτέλεση κώδικα

ΚρίσιμηCVE: Έχει ζητηθεί, δεν έχει εκχωρηθεί ακόμη
Δράστε άμεσα
Ενημερώστε άμεσα το RSFiles! στην 1.17.12 ή νεότερη – και καθαρίστε τον ιστότοπο, αν υποψιάζεστε παραβίαση.

Ασφαλής έκδοση: RSFiles! 1.17.12 ή νεότερη · via RSJoomla! (account required)

Με μια ματιά

Επηρεαζόμενη επέκταση
RSFiles! – διαχειριστής αρχείων και λήψεων (com_rsfiles)
Κατασκευαστής
Τύπος ευπάθειας
Μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας μέσω μιας εργασίας του frontend → απομακρυσμένη εκτέλεση κώδικα (RCE)· δεν απαιτείται σύνδεση, ούτε έλεγχος διακριτικού ή τύπου αρχείου
Επηρεαζόμενες εκδόσεις
Όλες οι εκδόσεις έως και την 1.17.11
Ασφαλής έκδοση
RSFiles! 1.17.12 ή νεότερη   Λήψη
Σοβαρότητα
Κρίσιμη
CVE
Έχει ζητηθεί, δεν έχει εκχωρηθεί ακόμη
Συμβατότητα με Joomla
Joomla 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Δημοσίευση/διόρθωση: 10 Ιουλίου 2026

Περί τίνος πρόκειται;

Το RSFiles! (com_rsfiles) διαχειρίζεται τις λήψεις αρχείων στο Joomla. Η διαδρομή μεταφόρτωσης στο frontend είχε μείνει ανοιχτή: η αρμόδια εργασία μπορούσε να κληθεί χωρίς σύνδεση, χωρίς διακριτικό ασφαλείας (CSRF), και το αρχείο αποθηκευόταν χωρίς έλεγχο του τύπου του.

Έτσι, ένας επιτιθέμενος μπορεί να ανεβάσει ένα αρχείο PHP στον δημόσια προσβάσιμο φάκελο λήψεων και στη συνέχεια να το καλέσει απευθείας – ο κώδικας που εισήχθη τρέχει τότε στον διακομιστή (απομακρυσμένη εκτέλεση κώδικα). Από εκείνο το σημείο, ολόκληρος ο ιστότοπος μπορεί να περάσει σε ξένα χέρια.

Επηρεάζονται όλες οι εκδόσεις έως και την 1.17.11. Η διόρθωση είναι διαθέσιμη από τις 10 Ιουλίου 2026 ως 1.17.12. Κατά τη δημοσιοποίηση της ευπάθειας είχε ζητηθεί αριθμός CVE, ο οποίος δεν είχε ακόμη εκχωρηθεί.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Άνοιγμα του διαχειριστικού

    Συνδεθείτε στο διαχειριστικό του Joomla.

  2. Έλεγχος της έκδοσης

    Στο ΕπεκτάσειςΔιαχείρισηΔιαχείριση φιλτράρετε για RSFiles και δείτε την έκδοση.

  3. Αξιολόγηση της έκδοσης

    Αν η έκδοση είναι 1.17.11 ή παλαιότερη, απαιτείται άμεση ενέργεια.

  4. Έλεγχος για ίχνη

    Ελέγξτε τον φάκελο λήψεων του RSFiles! για ξένα αρχεία .php (μέσω SSH, π.χ. find … -name "*.php") και τη λίστα χρηστών για άγνωστους λογαριασμούς διαχειριστή.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Άνοιγμα του κέντρου ενημερώσεων

    Μεταβείτε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για ενημερώσεις.

  2. Ενημέρωση του RSFiles!

    Επιλέξτε την εγγραφή και ενημερώστε στην 1.17.12 ή νεότερη.

  3. Επαλήθευση της έκδοσης

    Στη συνέχεια βεβαιωθείτε ότι η νέα έκδοση εφαρμόστηκε.

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Αν δεν εμφανιστεί ενημέρωση, κατεβάστε το πακέτο από τον λογαριασμό σας στο RSJoomla! και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση.

Επίσημη πηγή λήψης: via RSJoomla! (account required). Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση RSFiles! 1.17.12 ή νεότερη.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Αν ο ιστότοπος έχει παραβιαστεί, η ενημέρωση δεν αρκεί
Η ενημέρωση κλείνει το κενό ασφαλείας, αλλά δεν αφαιρεί κακόβουλο κώδικα που έχει ήδη ανέβει. Αναζητήστε ξένα αρχεία .php στον φάκελο λήψεων και στους γύρω φακέλους, εξετάστε τη λίστα χρηστών για νέους Υπερχρήστες και, αν βρείτε κάτι, αλλάξτε όλους τους κωδικούς πρόσβασης (διαχειριστή Joomla, FTP/SSH, βάσης δεδομένων). Σε περίπτωση αμφιβολίας, αναθέστε τον καθαρισμό του ιστότοπου σε ειδικό.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de