RSFiles!: kriittinen tietoturva-aukko – koodin suoritus
Turvallinen versio: RSFiles! 1.17.12 tai uudempi · via RSJoomla! (account required)
Yhdellä silmäyksellä
com_rsfiles)Mistä on kyse?
RSFiles! (com_rsfiles) hallinnoi tiedostolatauksia Joomlassa. Julkisen puolen latausreitti jäi suojaamatta: siitä vastaavan tehtävän pystyi kutsumaan ilman kirjautumista ja ilman turvatokenia (CSRF), ja tiedosto tallennettiin tarkistamatta sen tyyppiä.
Näin hyökkääjä voi ladata PHP-tiedoston julkisesti saavutettavaan lataushakemistoon ja avata sen suoraan – istutettu koodi suoritetaan palvelimella (koodin suoritus etänä). Siinä vaiheessa koko sivusto on mahdollista kaapata.
Haavoittuvia ovat kaikki versiot 1.17.11 asti (mukaan lukien). Korjaus on ollut saatavilla 10. heinäkuuta 2026 lähtien versiona 1.17.12. CVE-tunnistetta oli julkaisuhetkellä haettu, mutta sitä ei ollut vielä myönnetty.
Koskeeko tämä minua? – Näin tarkistat
- Avaa ylläpito
Kirjaudu Joomlan ylläpitoon.
- Tarkista versio
Avaa Laajennukset›Hallitse›Hallitse, suodata hakusanalla
RSFilesja lue versionumero. - Arvioi versio
Jos versio on 1.17.11 tai vanhempi, sinun on toimittava heti.
- Etsi jälkiä
Käy RSFiles!-laajennuksen lataushakemisto läpi vieraiden
.php-tiedostojen varalta (SSH:n kautta esimerkiksifind … -name "*.php") ja tarkista käyttäjälistalta tuntemattomat ylläpitäjätunnukset.
Näin tukit aukon
- Avaa päivityskeskus
Siirry kohtaan Järjestelmä›Päivitä›Laajennukset ja napsauta Tarkista päivitykset.
- Päivitä RSFiles!
Valitse rivi listalta ja päivitä versioon 1.17.12 tai uudempaan.
- Varmista versio
Tarkista lopuksi, että uusi versio on todella käytössä.
Virallinen lähde: via RSJoomla! (account required). Varmista, että käytössä on vähintään RSFiles! 1.17.12 tai uudempi.
Onko sivustolle jo hyökätty?
.php-tiedostojen varalta, tarkista käyttäjälistalta uudet Super User -tunnukset ja vaihda löydöksen jälkeen kaikki salasanat (Joomlan ylläpito, FTP/SSH, tietokanta). Jos olet epävarma, teetä sivuston puhdistus ammattilaisella.Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.
Lähteet & lisälukemista
- Alkuperäinen tiedote – mySites.guruTietoturvatiedote teknisine yksityiskohtineen
- RSJoomla! (valmistaja)Päivitys Joomlan päivitystoiminnon tai RSJoomla!-tilin kautta
- Joomla Vulnerable Extensions List (VEL)Yhteisön ylläpitämä lista haavoittuvista laajennuksista
Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de