HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

RSFiles! – faille critique de téléversement avec RCE

CritiqueCVE : Demandé, pas encore attribué
Agissez sans attendre
Mettez immédiatement RSFiles! à jour en 1.17.12 ou supérieur – et faites en plus un nettoyage si vous soupçonnez une compromission.

Version sécurisée : RSFiles! 1.17.12 ou supérieur · via RSJoomla! (account required)

En bref

Extension concernée
RSFiles! – gestionnaire de fichiers et de téléchargements (com_rsfiles)
Éditeur
Type de faille
Téléversement de fichiers non authentifié via une tâche du front-end → exécution de code à distance (RCE) ; sans connexion, sans jeton, sans contrôle du type de fichier
Versions concernées
Toutes les versions jusqu'à la 1.17.11 incluse
Version sécurisée
RSFiles! 1.17.12 ou supérieur   Télécharger
Gravité
Critique
CVE
Demandé, pas encore attribué
Compatibilité Joomla
Joomla 4 / 5 / 6
Dernière mise à jour / publication
Publié/corrigé : 10 juillet 2026

De quoi s’agit-il ?

RSFiles! (com_rsfiles) gère les téléchargements de fichiers sous Joomla. Son mécanisme de téléversement en front-end n'était pas protégé : la tâche concernée pouvait être appelée sans aucune connexion, sans jeton de sécurité (CSRF), et le fichier était enregistré sans contrôle de son type.

Un attaquant peut donc déposer un fichier PHP dans le dossier de téléchargements accessible publiquement, puis l'appeler directement : le code injecté s'exécute alors sur le serveur (exécution de code à distance). Dès lors, la prise de contrôle complète du site est possible.

Sont concernées toutes les versions jusqu'à la 1.17.11 incluse. Le correctif est disponible depuis le 10 juillet 2026 sous le numéro 1.17.12. Au moment de la publication, un identifiant CVE avait été demandé, mais pas encore attribué.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrez le back-end

    Connectez-vous à l'administration de Joomla.

  2. Vérifiez la version

    Dans ExtensionsGestionGérer, filtrez sur RSFiles et relevez le numéro de version.

  3. Évaluez la version

    Si la version est la 1.17.11 ou une version antérieure, une intervention immédiate s'impose.

  4. Recherchez des traces d'intrusion

    Inspectez le dossier de téléchargements de RSFiles! à la recherche de fichiers .php étrangers (en SSH, par exemple find … -name "*.php") et contrôlez la liste des utilisateurs pour repérer des comptes administrateur inconnus.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrez le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettez RSFiles! à jour

    Sélectionnez l'entrée et lancez la mise à jour vers la 1.17.12 ou une version plus récente.

  3. Vérifiez la version

    Contrôlez ensuite que la nouvelle version a bien été appliquée.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet depuis votre compte RSJoomla! et installez-le via ExtensionsGestionInstaller.

Source officielle : via RSJoomla! (account required). Assurez-vous d’avoir au minimum la version RSFiles! 1.17.12 ou supérieur.

Le site a-t-il déjà été piraté ?

En cas de compromission, la mise à jour ne suffit pas
La mise à jour referme la brèche, mais ne supprime pas le code malveillant déjà déposé. Passez en revue le dossier de téléchargements et les répertoires voisins à la recherche de fichiers .php étrangers, contrôlez la liste des utilisateurs pour repérer de nouveaux Super Utilisateurs et, si vous trouvez quelque chose, changez tous les mots de passe (administration Joomla, FTP/SSH, base de données). Dans le doute, faites nettoyer le site par un professionnel.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de