RSFiles! Joomla: vulnerabilità critica nell'upload (RCE)
Versione sicura: RSFiles! 1.17.12 o successiva · via RSJoomla! (account required)
In sintesi
com_rsfiles)Di cosa si tratta?
RSFiles! (com_rsfiles) gestisce i download di file in Joomla. La funzione di upload nel frontend era però priva di protezione: il task corrispondente poteva essere richiamato senza alcun login, senza token di sicurezza (CSRF), e il file veniva salvato senza alcun controllo sul tipo.
Di conseguenza un aggressore può caricare un file PHP nella cartella dei download raggiungibile pubblicamente e poi aprirlo direttamente: il codice iniettato viene eseguito sul server (esecuzione remota di codice). A quel punto l'intero sito può essere preso sotto controllo.
Sono interessate tutte le versioni fino alla 1.17.11 inclusa. La correzione è disponibile dal 10 luglio 2026 con la versione 1.17.12. Al momento della divulgazione un numero CVE era stato richiesto, ma non ancora assegnato.
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione
In Estensioni›Gestione›Gestione filtra per
RSFilese leggi il numero di versione. - Valuta la versione
Se la versione è la 1.17.11 o precedente, devi intervenire con urgenza.
- Cerca eventuali tracce
Controlla la cartella dei download di RSFiles! alla ricerca di file
.phpestranei (via SSH, ad esempiofind … -name "*.php") e l'elenco degli utenti alla ricerca di account amministratore sconosciuti.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna RSFiles!
Seleziona la voce e aggiorna alla 1.17.12 o successiva.
- Verifica la versione
Controlla poi che la nuova versione sia stata effettivamente installata.
Download ufficiale: via RSJoomla! (account required). Assicurati di avere almeno RSFiles! 1.17.12 o successiva.
Il sito è già stato attaccato?
.php estranei nella cartella dei download e nelle directory vicine, controlla nell'elenco degli utenti la presenza di nuovi Super Utenti e, se trovi qualcosa, cambia tutte le password (amministratore Joomla, FTP/SSH, database). Nel dubbio, fai bonificare il sito da un professionista.Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Segnalazione originale – mySites.guruAdvisory con i dettagli tecnici
- RSJoomla! (produttore)Aggiornamento disponibile tramite l'updater di Joomla o il tuo account RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Elenco di estensioni vulnerabili gestito dalla community
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de