HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Celah Keamanan RSFiles! Joomla: Unggah File Berujung RCE

KritisCVE: Sudah diajukan, belum ditetapkan
Segera bertindak
Segera perbarui RSFiles! ke 1.17.12 atau lebih baru – dan lakukan pembersihan bila Anda mencurigai adanya penyusupan.

Versi aman: RSFiles! 1.17.12 atau lebih baru · via RSJoomla! (account required)

Sekilas info

Ekstensi terdampak
RSFiles! – pengelola file dan unduhan (com_rsfiles)
Pengembang
Jenis celah
Unggah file tanpa autentikasi lewat tugas di frontend → Remote Code Execution (RCE); tanpa login, tanpa token, tanpa pemeriksaan tipe file
Versi terdampak
Semua versi sampai dengan 1.17.11
Versi aman
RSFiles! 1.17.12 atau lebih baru   Unduh
Tingkat keparahan
Kritis
CVE
Sudah diajukan, belum ditetapkan
Kompatibilitas Joomla
Joomla 4 / 5 / 6
Status / tanggal publikasi
Dirilis/diperbaiki: 10 Juli 2026

Apa masalahnya?

RSFiles! (com_rsfiles) mengelola unduhan file di Joomla. Jalur unggah di sisi frontend dibiarkan terbuka: tugas yang menanganinya dapat dipanggil tanpa login, tanpa token keamanan (CSRF), dan hasil unggahan disimpan tanpa pemeriksaan tipe file.

Akibatnya, penyerang dapat mengunggah file PHP ke folder unduhan yang terbuka untuk publik lalu membukanya secara langsung – kode sisipan itu kemudian berjalan di server (Remote Code Execution). Pada titik itu, seluruh situs bisa diambil alih.

Yang terdampak adalah semua versi sampai dengan 1.17.11. Perbaikannya tersedia sejak 10 Juli 2026 sebagai versi 1.17.12. Nomor CVE sudah diajukan, tetapi belum ditetapkan saat celah ini dipublikasikan.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versi

    Di EkstensiKelolaKelola, filter RSFiles lalu baca nomor versinya.

  3. Nilai versi yang terpasang

    Jika versinya 1.17.11 atau lebih lama, diperlukan tindakan segera.

  4. Cari jejak serangan

    Telusuri folder unduhan RSFiles! dan cari file .php asing (lewat SSH misalnya dengan find … -name "*.php"), lalu periksa daftar pengguna apakah ada akun administrator yang tidak dikenal.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui RSFiles!

    Pilih entri RSFiles! lalu perbarui ke 1.17.12 atau lebih baru.

  3. Pastikan versi barunya aktif

    Setelah itu, cek kembali bahwa versi baru benar-benar sudah terpasang.

Instalasi manual (alternatif)
Jika pembaruan tidak muncul, unduh paketnya dari akun RSJoomla! Anda lalu pasang melalui EkstensiKelolaInstal.

Sumber unduhan resmi: via RSJoomla! (account required). Pastikan Anda menggunakan minimal versi RSFiles! 1.17.12 atau lebih baru.

Apakah situs Anda sudah diserang?

Jika situs sudah diretas, pembaruan saja tidak cukup
Pembaruan menutup celahnya, tetapi tidak menghapus kode berbahaya yang telanjur diunggah. Telusuri folder unduhan beserta direktori di sekitarnya untuk mencari file .php asing, periksa daftar pengguna apakah ada Super User baru, dan bila Anda menemukan sesuatu, ganti semua kata sandi (admin Joomla, FTP/SSH, basis data). Bila ragu, serahkan pembersihan situs kepada ahli.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

Helix3 FrameworkKritisaktif dieksploitasi
JoomShaperSelengkapnya
Astroid FrameworkKritisaktif dieksploitasi
JCE EditorKritisaktif dieksploitasi
JoomlaContentEditorSelengkapnya
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de