RSFiles!: kritiek beveiligingslek – upload leidt tot RCE
Veilige versie: RSFiles! 1.17.12 of nieuwer · via RSJoomla! (account required)
In het kort
com_rsfiles)Waar gaat het om?
RSFiles! (com_rsfiles) verzorgt het beheer van bestandsdownloads in Joomla. De uploadroute in de frontend lag open: de bijbehorende taak was zonder inloggen aan te roepen, zonder beveiligingstoken (CSRF), en het bestand werd opgeslagen zonder controle van het bestandstype.
Daardoor kan een aanvaller een PHP-bestand in de openbaar bereikbare downloadmap plaatsen en dat vervolgens rechtstreeks opvragen – de binnengesmokkelde code draait dan op de server (Remote Code Execution). Daarmee is de hele website over te nemen.
Kwetsbaar zijn alle versies tot en met 1.17.11. De correctie is sinds 10 juli 2026 beschikbaar als 1.17.12. Een CVE-nummer was op het moment van publicatie aangevraagd, maar nog niet toegekend.
Ben ik getroffen? – Zo controleer je het
- Open de backend
Log in op de Joomla-beheeromgeving (administrator).
- Controleer de versie
Filter onder Extensies›Beheren›Beheren op
RSFilesen lees het versienummer af. - Beoordeel de versie
Is de versie 1.17.11 of ouder, dan is er acuut actie nodig.
- Let op sporen
Controleer de downloadmap van RSFiles! op vreemde
.php-bestanden (via SSH bijvoorbeeldfind … -name "*.php") en de gebruikerslijst op onbekende beheerdersaccounts.
Zo dicht je het lek
- Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- RSFiles! bijwerken
Selecteer het item en werk bij naar 1.17.12 of nieuwer.
- Controleer de versie
Ga daarna na of de nieuwe versie ook echt is doorgevoerd.
Officiële bron: via RSJoomla! (account required). Zorg voor minimaal RSFiles! 1.17.12 of nieuwer.
Is de site al aangevallen?
.php-bestanden, controleer de gebruikerslijst op nieuwe Super Users en wijzig, als je iets aantreft, alle wachtwoorden (Joomla-beheerder, FTP/SSH, database). Laat de website bij twijfel professioneel opschonen.Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Oorspronkelijke melding – mySites.guruAdvisory met technische details
- RSJoomla! (ontwikkelaar)Update verkrijgbaar via de Joomla-updater of je RSJoomla!-account
- Joomla Vulnerable Extensions List (VEL)Door de community bijgehouden lijst met kwetsbare extensies
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Vergelijkbare beveiligingslekken
Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.
Ondersteuners van deze site
htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.
fc-hosting.deGespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.
website-bereinigung.deDit project ondersteunen
Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.
Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.
Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.
bauschildundservice.deProfessionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.
defendersoft.czReisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.
onlineweg.deCreatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.
criadero.deIT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.
jahnedv.deAdvies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.
isari-consult.de