RSFiles! – faille critique de téléversement avec RCE
Version sécurisée : RSFiles! 1.17.12 ou supérieur · via RSJoomla! (account required)
En bref
com_rsfiles)De quoi s’agit-il ?
RSFiles! (com_rsfiles) gère les téléchargements de fichiers sous Joomla. Son mécanisme de téléversement en front-end n'était pas protégé : la tâche concernée pouvait être appelée sans aucune connexion, sans jeton de sécurité (CSRF), et le fichier était enregistré sans contrôle de son type.
Un attaquant peut donc déposer un fichier PHP dans le dossier de téléchargements accessible publiquement, puis l'appeler directement : le code injecté s'exécute alors sur le serveur (exécution de code à distance). Dès lors, la prise de contrôle complète du site est possible.
Sont concernées toutes les versions jusqu'à la 1.17.11 incluse. Le correctif est disponible depuis le 10 juillet 2026 sous le numéro 1.17.12. Au moment de la publication, un identifiant CVE avait été demandé, mais pas encore attribué.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrez le back-end
Connectez-vous à l'administration de Joomla.
- Vérifiez la version
Dans Extensions›Gestion›Gérer, filtrez sur
RSFileset relevez le numéro de version. - Évaluez la version
Si la version est la 1.17.11 ou une version antérieure, une intervention immédiate s'impose.
- Recherchez des traces d'intrusion
Inspectez le dossier de téléchargements de RSFiles! à la recherche de fichiers
.phpétrangers (en SSH, par exemplefind … -name "*.php") et contrôlez la liste des utilisateurs pour repérer des comptes administrateur inconnus.
Comment corriger la faille
- Ouvrez le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettez RSFiles! à jour
Sélectionnez l'entrée et lancez la mise à jour vers la 1.17.12 ou une version plus récente.
- Vérifiez la version
Contrôlez ensuite que la nouvelle version a bien été appliquée.
Source officielle : via RSJoomla! (account required). Assurez-vous d’avoir au minimum la version RSFiles! 1.17.12 ou supérieur.
Le site a-t-il déjà été piraté ?
.php étrangers, contrôlez la liste des utilisateurs pour repérer de nouveaux Super Utilisateurs et, si vous trouvez quelque chose, changez tous les mots de passe (administration Joomla, FTP/SSH, base de données). Dans le doute, faites nettoyer le site par un professionnel.Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Avis de sécurité d'origine – mySites.guruAvis détaillant les aspects techniques
- RSJoomla! (éditeur)Mise à jour disponible via le gestionnaire de mises à jour de Joomla ou votre compte RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Liste des extensions vulnérables tenue par la communauté
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Failles similaires
D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.
Ils soutiennent ce site
htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.
fc-hosting.deSpécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.
website-bereinigung.deSoutenir ce projet
Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.
Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.
Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.
bauschildundservice.deAssistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.
defendersoft.czPortail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.
onlineweg.deAgence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.
criadero.dePrestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.
jahnedv.deConseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.
isari-consult.de