Celah Keamanan RSFiles! Joomla: Unggah File Berujung RCE
Versi aman: RSFiles! 1.17.12 atau lebih baru · via RSJoomla! (account required)
Sekilas info
com_rsfiles)Apa masalahnya?
RSFiles! (com_rsfiles) mengelola unduhan file di Joomla. Jalur unggah di sisi frontend dibiarkan terbuka: tugas yang menanganinya dapat dipanggil tanpa login, tanpa token keamanan (CSRF), dan hasil unggahan disimpan tanpa pemeriksaan tipe file.
Akibatnya, penyerang dapat mengunggah file PHP ke folder unduhan yang terbuka untuk publik lalu membukanya secara langsung – kode sisipan itu kemudian berjalan di server (Remote Code Execution). Pada titik itu, seluruh situs bisa diambil alih.
Yang terdampak adalah semua versi sampai dengan 1.17.11. Perbaikannya tersedia sejak 10 Juli 2026 sebagai versi 1.17.12. Nomor CVE sudah diajukan, tetapi belum ditetapkan saat celah ini dipublikasikan.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka backend
Masuk ke area administrator Joomla.
- Periksa versi
Di Ekstensi›Kelola›Kelola, filter
RSFileslalu baca nomor versinya. - Nilai versi yang terpasang
Jika versinya 1.17.11 atau lebih lama, diperlukan tindakan segera.
- Cari jejak serangan
Telusuri folder unduhan RSFiles! dan cari file
.phpasing (lewat SSH misalnya denganfind … -name "*.php"), lalu periksa daftar pengguna apakah ada akun administrator yang tidak dikenal.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui RSFiles!
Pilih entri RSFiles! lalu perbarui ke 1.17.12 atau lebih baru.
- Pastikan versi barunya aktif
Setelah itu, cek kembali bahwa versi baru benar-benar sudah terpasang.
Sumber unduhan resmi: via RSJoomla! (account required). Pastikan Anda menggunakan minimal versi RSFiles! 1.17.12 atau lebih baru.
Apakah situs Anda sudah diserang?
.php asing, periksa daftar pengguna apakah ada Super User baru, dan bila Anda menemukan sesuatu, ganti semua kata sandi (admin Joomla, FTP/SSH, basis data). Bila ragu, serahkan pembersihan situs kepada ahli.Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Laporan awal – mySites.guruAdvisory dengan detail teknis
- RSJoomla! (pengembang)Pembaruan tersedia lewat Joomla Updater atau akun RSJoomla! Anda
- Joomla Vulnerable Extensions List (VEL)Daftar ekstensi rentan yang dikelola komunitas
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de