HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

RSFiles! – kritikus biztonsági rés: távoli kódfuttatás

KritikusCVE: Igényelve, még nincs kiosztva
Azonnali teendő
Frissítse az RSFiles! bővítményt haladéktalanul 1.17.12-es vagy újabb verzióra – feltörés gyanúja esetén a weboldal megtisztítása is szükséges.

Biztonságos verzió: RSFiles! 1.17.12 vagy újabb · via RSJoomla! (account required)

A lényeg röviden

Érintett bővítmény
RSFiles! – fájl- és letöltéskezelő (com_rsfiles)
Fejlesztő
A biztonsági rés típusa
Hitelesítés nélküli fájlfeltöltés a frontend egyik feladatán keresztül → távoli kódfuttatás (RCE); bejelentkezés, biztonsági token és fájltípus-ellenőrzés nélkül
Érintett verziók
Minden verzió az 1.17.11-es kiadással bezárólag
Biztonságos verzió
RSFiles! 1.17.12 vagy újabb   Letöltés
Súlyosság
Kritikus
CVE
Igényelve, még nincs kiosztva
Joomla-kompatibilitás
Joomla 4 / 5 / 6
Állapot / közzététel
Közzététel/javítás: 2026. július 10.

Miről van szó?

Az RSFiles! (com_rsfiles) a Joomla fájlletöltéseit kezeli. A frontend oldali feltöltési útvonal védtelen maradt: az ezért felelős feladat bejelentkezés nélkül is meghívható volt, biztonsági token (CSRF) nélkül, a feltöltött fájlt pedig a rendszer a típusának ellenőrzése nélkül mentette el.

Egy támadó így PHP-fájlt tölthet fel a nyilvánosan elérhető letöltési mappába, majd közvetlenül meg is nyithatja – a becsempészett kód ekkor a kiszolgálón fut le (távoli kódfuttatás). Ezzel a weboldal felett teljesen átvehető az irányítás.

Érintett minden verzió az 1.17.11-es kiadással bezárólag. A javítás 2026. július 10-e óta érhető el 1.17.12 néven. CVE-azonosítót a közzététel idején már igényeltek, de még nem osztották ki.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A verzió ellenőrzése

    A BővítményekKezelésKezelés menüpontban szűrjön az RSFiles névre, és olvassa le a verziószámot.

  3. A verzió kiértékelése

    Ha a telepített verzió 1.17.11 vagy annál régebbi, azonnali beavatkozásra van szükség.

  4. A behatolás nyomainak keresése

    Vizsgálja át az RSFiles! letöltési mappáját: nem található-e benne idegen .php fájl (SSH-n keresztül például a find … -name "*.php" paranccsal). A felhasználók listájában pedig keressen ismeretlen adminisztrátori fiókokat.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. Az RSFiles! frissítése

    Jelölje ki a bejegyzést, és frissítsen 1.17.12-es vagy újabb verzióra.

  3. A verzió ellenőrzése

    Ezt követően győződjön meg arról, hogy az új verzió valóban életbe lépett.

Kézi telepítés (alternatíva)
Ha nem jelenik meg frissítés, töltse le a csomagot az RSJoomla! ügyfélfiókjából, és telepítse a BővítményekKezelésTelepítés menüpontban.

Hivatalos letöltési forrás: via RSJoomla! (account required). A telepített verzió legyen legalább RSFiles! 1.17.12 vagy újabb.

Feltörték már a weboldalt?

Feltörés esetén a frissítés önmagában nem elég
A frissítés bezárja a biztonsági rést, de a már feltöltött kártékony kódot nem távolítja el. Keressen idegen .php fájlokat a letöltési mappában és a környező könyvtárakban, ellenőrizze a felhasználók listáját, nem jelent-e meg új szuperfelhasználó, és találat esetén cserélje le az összes jelszót (Joomla-adminisztrátor, FTP/SSH, adatbázis). Kétség esetén bízza szakemberre a weboldal megtisztítását.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
Astroid FrameworkKritikusaktívan kihasználják
TemPlazaBővebben
JCE EditorKritikusaktívan kihasználják
JoomlaContentEditorBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de