RSFiles! – krytyczna luka w zabezpieczeniach, wykonanie kodu
Bezpieczna wersja: RSFiles! 1.17.12 lub nowszy · via RSJoomla! (account required)
W skrócie
com_rsfiles)Na czym polega ta luka?
RSFiles! (com_rsfiles) zarządza plikami do pobrania w Joomla. Ścieżka wysyłania plików we frontendzie pozostawała otwarta: odpowiedzialne za nią zadanie dało się wywołać bez logowania, bez tokena bezpieczeństwa (CSRF), a plik był zapisywany bez sprawdzenia jego typu.
W efekcie atakujący może wysłać plik PHP do publicznie dostępnego katalogu z plikami do pobrania, a następnie wywołać go bezpośrednio – podrzucony kod wykonuje się wtedy na serwerze (zdalne wykonanie kodu). To wystarcza, by przejąć całą stronę.
Podatne są wszystkie wersje do 1.17.11 włącznie. Poprawka jest dostępna od 10 lipca 2026 jako 1.17.12. W chwili publikacji wniosek o numer CVE był złożony, ale identyfikatora jeszcze nie przyznano.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję
W Rozszerzenia›Zarządzaj›Zarządzaj przefiltruj listę po
RSFilesi odczytaj numer wersji. - Oceń wersję
Jeśli wersja to 1.17.11 lub starsza, musisz działać natychmiast.
- Poszukaj śladów włamania
Sprawdź katalog plików do pobrania RSFiles! pod kątem obcych plików
.php(przez SSH np.find … -name "*.php") oraz listę użytkowników pod kątem nieznanych kont administratorów.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj RSFiles!
Zaznacz wpis RSFiles! i zaktualizuj go do wersji 1.17.12 lub nowszej.
- Zweryfikuj wersję
Na koniec upewnij się, że nowa wersja rzeczywiście została zainstalowana.
Oficjalne źródło: via RSJoomla! (account required). Upewnij się, że masz co najmniej RSFiles! 1.17.12 lub nowszy.
Czy strona została już zaatakowana?
.php, przejrzyj listę użytkowników pod kątem nowych superużytkowników, a w razie znaleziska zmień wszystkie hasła (administrator Joomla, FTP/SSH, baza danych). W razie wątpliwości zleć fachowe oczyszczenie strony.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Pierwotne zgłoszenie – mySites.guruKomunikat bezpieczeństwa ze szczegółami technicznymi
- RSJoomla! (producent)Aktualizacja przez aktualizator Joomla lub konto RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Prowadzona przez społeczność lista podatnych rozszerzeń
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de