RSFiles! – kritikus biztonsági rés: távoli kódfuttatás
Biztonságos verzió: RSFiles! 1.17.12 vagy újabb · via RSJoomla! (account required)
A lényeg röviden
com_rsfiles)Miről van szó?
Az RSFiles! (com_rsfiles) a Joomla fájlletöltéseit kezeli. A frontend oldali feltöltési útvonal védtelen maradt: az ezért felelős feladat bejelentkezés nélkül is meghívható volt, biztonsági token (CSRF) nélkül, a feltöltött fájlt pedig a rendszer a típusának ellenőrzése nélkül mentette el.
Egy támadó így PHP-fájlt tölthet fel a nyilvánosan elérhető letöltési mappába, majd közvetlenül meg is nyithatja – a becsempészett kód ekkor a kiszolgálón fut le (távoli kódfuttatás). Ezzel a weboldal felett teljesen átvehető az irányítás.
Érintett minden verzió az 1.17.11-es kiadással bezárólag. A javítás 2026. július 10-e óta érhető el 1.17.12 néven. CVE-azonosítót a közzététel idején már igényeltek, de még nem osztották ki.
Érintett az oldalam? – Így ellenőrizhető
- Az adminisztrációs felület megnyitása
Jelentkezzen be a Joomla adminisztrációs felületére.
- A verzió ellenőrzése
A Bővítmények›Kezelés›Kezelés menüpontban szűrjön az
RSFilesnévre, és olvassa le a verziószámot. - A verzió kiértékelése
Ha a telepített verzió 1.17.11 vagy annál régebbi, azonnali beavatkozásra van szükség.
- A behatolás nyomainak keresése
Vizsgálja át az RSFiles! letöltési mappáját: nem található-e benne idegen
.phpfájl (SSH-n keresztül például afind … -name "*.php"paranccsal). A felhasználók listájában pedig keressen ismeretlen adminisztrátori fiókokat.
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- Az RSFiles! frissítése
Jelölje ki a bejegyzést, és frissítsen 1.17.12-es vagy újabb verzióra.
- A verzió ellenőrzése
Ezt követően győződjön meg arról, hogy az új verzió valóban életbe lépett.
Hivatalos letöltési forrás: via RSJoomla! (account required). A telepített verzió legyen legalább RSFiles! 1.17.12 vagy újabb.
Feltörték már a weboldalt?
.php fájlokat a letöltési mappában és a környező könyvtárakban, ellenőrizze a felhasználók listáját, nem jelent-e meg új szuperfelhasználó, és találat esetén cserélje le az összes jelszót (Joomla-adminisztrátor, FTP/SSH, adatbázis). Kétség esetén bízza szakemberre a weboldal megtisztítását.Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
Források & további hivatkozások
- Eredeti bejelentés – mySites.guruBiztonsági közlemény technikai részletekkel
- RSJoomla! (gyártó)A frissítés a Joomla frissítéskezelőjén vagy az RSJoomla! ügyfélfiókon keresztül érhető el
- Joomla Vulnerable Extensions List (VEL)A közösség által vezetett lista a sebezhető bővítményekről
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Hasonló biztonsági rések
Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.
fc-hosting.deJoomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.
website-bereinigung.deA projekt támogatása
Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.
Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.
Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.
bauschildundservice.deProfesszionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.
defendersoft.czNémetországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deKreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.
criadero.deIT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deInformációbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.
isari-consult.de