HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

RSFiles! Joomla: vulnerabilità critica nell'upload (RCE)

CriticaCVE: Richiesto, non ancora assegnato
Agisci subito
Aggiorna subito RSFiles! alla 1.17.12 o successiva – e, se sospetti una compromissione, bonifica anche il sito.

Versione sicura: RSFiles! 1.17.12 o successiva · via RSJoomla! (account required)

In sintesi

Estensione interessata
RSFiles! – gestore di file e download (com_rsfiles)
Sviluppatore
Tipo di vulnerabilità
Upload di file senza autenticazione tramite un task del frontend → esecuzione remota di codice (RCE); senza login, senza token, senza controllo del tipo di file
Versioni interessate
Tutte le versioni fino alla 1.17.11 inclusa
Versione sicura
RSFiles! 1.17.12 o successiva   Download
Gravità
Critica
CVE
Richiesto, non ancora assegnato
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Pubblicazione/patch: 10 luglio 2026

Di cosa si tratta?

RSFiles! (com_rsfiles) gestisce i download di file in Joomla. La funzione di upload nel frontend era però priva di protezione: il task corrispondente poteva essere richiamato senza alcun login, senza token di sicurezza (CSRF), e il file veniva salvato senza alcun controllo sul tipo.

Di conseguenza un aggressore può caricare un file PHP nella cartella dei download raggiungibile pubblicamente e poi aprirlo direttamente: il codice iniettato viene eseguito sul server (esecuzione remota di codice). A quel punto l'intero sito può essere preso sotto controllo.

Sono interessate tutte le versioni fino alla 1.17.11 inclusa. La correzione è disponibile dal 10 luglio 2026 con la versione 1.17.12. Al momento della divulgazione un numero CVE era stato richiesto, ma non ancora assegnato.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione

    In EstensioniGestioneGestione filtra per RSFiles e leggi il numero di versione.

  3. Valuta la versione

    Se la versione è la 1.17.11 o precedente, devi intervenire con urgenza.

  4. Cerca eventuali tracce

    Controlla la cartella dei download di RSFiles! alla ricerca di file .php estranei (via SSH, ad esempio find … -name "*.php") e l'elenco degli utenti alla ricerca di account amministratore sconosciuti.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna RSFiles!

    Seleziona la voce e aggiorna alla 1.17.12 o successiva.

  3. Verifica la versione

    Controlla poi che la nuova versione sia stata effettivamente installata.

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto dal tuo account RSJoomla! e installalo da EstensioniGestioneInstallazione.

Download ufficiale: via RSJoomla! (account required). Assicurati di avere almeno RSFiles! 1.17.12 o successiva.

Il sito è già stato attaccato?

Se il sito è compromesso, aggiornare non basta
L'aggiornamento chiude la falla, ma non rimuove il codice malevolo già caricato. Cerca file .php estranei nella cartella dei download e nelle directory vicine, controlla nell'elenco degli utenti la presenza di nuovi Super Utenti e, se trovi qualcosa, cambia tutte le password (amministratore Joomla, FTP/SSH, database). Nel dubbio, fai bonificare il sito da un professionista.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de