HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

RSFiles!: kritiek beveiligingslek – upload leidt tot RCE

KritiekCVE: Aangevraagd, nog niet toegekend
Kom nu in actie
Werk RSFiles! direct bij naar 1.17.12 of nieuwer – en ruim de site daarnaast op als je een besmetting vermoedt.

Veilige versie: RSFiles! 1.17.12 of nieuwer · via RSJoomla! (account required)

In het kort

Getroffen extensie
RSFiles! – bestands-/downloadmanager (com_rsfiles)
Ontwikkelaar
Type kwetsbaarheid
Bestandsupload zonder authenticatie via een frontendtaak → Remote Code Execution (RCE); zonder inloggen, zonder token, zonder controle van het bestandstype
Getroffen versies
Alle versies tot en met 1.17.11
Veilige versie
RSFiles! 1.17.12 of nieuwer   Downloaden
Ernst
Kritiek
CVE
Aangevraagd, nog niet toegekend
Joomla-compatibiliteit
Joomla 4 / 5 / 6
Status / publicatie
Gepubliceerd/gepatcht: 10 juli 2026

Waar gaat het om?

RSFiles! (com_rsfiles) verzorgt het beheer van bestandsdownloads in Joomla. De uploadroute in de frontend lag open: de bijbehorende taak was zonder inloggen aan te roepen, zonder beveiligingstoken (CSRF), en het bestand werd opgeslagen zonder controle van het bestandstype.

Daardoor kan een aanvaller een PHP-bestand in de openbaar bereikbare downloadmap plaatsen en dat vervolgens rechtstreeks opvragen – de binnengesmokkelde code draait dan op de server (Remote Code Execution). Daarmee is de hele website over te nemen.

Kwetsbaar zijn alle versies tot en met 1.17.11. De correctie is sinds 10 juli 2026 beschikbaar als 1.17.12. Een CVE-nummer was op het moment van publicatie aangevraagd, maar nog niet toegekend.

Ben ik getroffen? – Zo controleer je het

  1. Open de backend

    Log in op de Joomla-beheeromgeving (administrator).

  2. Controleer de versie

    Filter onder ExtensiesBeherenBeheren op RSFiles en lees het versienummer af.

  3. Beoordeel de versie

    Is de versie 1.17.11 of ouder, dan is er acuut actie nodig.

  4. Let op sporen

    Controleer de downloadmap van RSFiles! op vreemde .php-bestanden (via SSH bijvoorbeeld find … -name "*.php") en de gebruikerslijst op onbekende beheerdersaccounts.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  2. RSFiles! bijwerken

    Selecteer het item en werk bij naar 1.17.12 of nieuwer.

  3. Controleer de versie

    Ga daarna na of de nieuwe versie ook echt is doorgevoerd.

Handmatige installatie (alternatief)
Verschijnt er geen update, download het pakket dan in je RSJoomla!-account en installeer het via ExtensiesBeherenInstalleren.

Officiële bron: via RSJoomla! (account required). Zorg voor minimaal RSFiles! 1.17.12 of nieuwer.

Is de site al aangevallen?

Bij een besmetting is een update niet genoeg
De update dicht het lek, maar verwijdert geen schadelijke code die al is geüpload. Doorzoek de downloadmap en de omliggende mappen op vreemde .php-bestanden, controleer de gebruikerslijst op nieuwe Super Users en wijzig, als je iets aantreft, alle wachtwoorden (Joomla-beheerder, FTP/SSH, database). Laat de website bij twijfel professioneel opschonen.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Vergelijkbare beveiligingslekken

Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.

Helix3 FrameworkKritiekwordt actief misbruikt
Astroid FrameworkKritiekwordt actief misbruikt
JCE EditorKritiekwordt actief misbruikt
JoomlaContentEditorMeer informatie
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de