HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

RSFiles! Joomla: vulnerabilità critica nell'upload (RCE)

CriticaCVE: Richiesto, non ancora assegnato
Agisci subito
Aggiorna subito RSFiles! alla 1.17.12 o successiva – e, se sospetti una compromissione, bonifica anche il sito.

Versione sicura: RSFiles! 1.17.12 o successiva · via RSJoomla! (account required)

In sintesi

Estensione interessata
RSFiles! – gestore di file e download (com_rsfiles)
Sviluppatore
Tipo di vulnerabilità
Upload di file senza autenticazione tramite un task del frontend → esecuzione remota di codice (RCE); senza login, senza token, senza controllo del tipo di file
Versioni interessate
Tutte le versioni fino alla 1.17.11 inclusa
Versione sicura
RSFiles! 1.17.12 o successiva   Download
Gravità
Critica
CVE
Richiesto, non ancora assegnato
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Pubblicazione/patch: 10 luglio 2026

Di cosa si tratta?

RSFiles! (com_rsfiles) gestisce i download di file in Joomla. La funzione di upload nel frontend era però priva di protezione: il task corrispondente poteva essere richiamato senza alcun login, senza token di sicurezza (CSRF), e il file veniva salvato senza alcun controllo sul tipo.

Di conseguenza un aggressore può caricare un file PHP nella cartella dei download raggiungibile pubblicamente e poi aprirlo direttamente: il codice iniettato viene eseguito sul server (esecuzione remota di codice). A quel punto l'intero sito può essere preso sotto controllo.

Sono interessate tutte le versioni fino alla 1.17.11 inclusa. La correzione è disponibile dal 10 luglio 2026 con la versione 1.17.12. Al momento della divulgazione un numero CVE era stato richiesto, ma non ancora assegnato.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione

    In EstensioniGestioneGestione filtra per RSFiles e leggi il numero di versione.

  3. Valuta la versione

    Se la versione è la 1.17.11 o precedente, devi intervenire con urgenza.

  4. Cerca eventuali tracce

    Controlla la cartella dei download di RSFiles! alla ricerca di file .php estranei (via SSH, ad esempio find … -name "*.php") e l'elenco degli utenti alla ricerca di account amministratore sconosciuti.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna RSFiles!

    Seleziona la voce e aggiorna alla 1.17.12 o successiva.

  3. Verifica la versione

    Controlla poi che la nuova versione sia stata effettivamente installata.

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto dal tuo account RSJoomla! e installalo da EstensioniGestioneInstallazione.

Download ufficiale: via RSJoomla! (account required). Assicurati di avere almeno RSFiles! 1.17.12 o successiva.

Il sito è già stato attaccato?

Se il sito è compromesso, aggiornare non basta
L'aggiornamento chiude la falla, ma non rimuove il codice malevolo già caricato. Cerca file .php estranei nella cartella dei download e nelle directory vicine, controlla nell'elenco degli utenti la presenza di nuovi Super Utenti e, se trovi qualcosa, cambia tutte le password (amministratore Joomla, FTP/SSH, database). Nel dubbio, fai bonificare il sito da un professionista.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
Astroid FrameworkCriticasfruttata attivamente
JCE EditorCriticasfruttata attivamente
JoomlaContentEditorScopri di più
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de