HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

RSFiles! – krytyczna luka w zabezpieczeniach, wykonanie kodu

KrytycznyCVE: Wniosek złożony, identyfikator jeszcze nieprzyznany
Działaj teraz
Zaktualizuj RSFiles! niezwłocznie do wersji 1.17.12 lub nowszej – a jeśli podejrzewasz włamanie, dodatkowo oczyść stronę.

Bezpieczna wersja: RSFiles! 1.17.12 lub nowszy · via RSJoomla! (account required)

W skrócie

Podatne rozszerzenie
RSFiles! – menedżer plików i pobierań (com_rsfiles)
Producent
Rodzaj luki
Wysyłanie plików bez uwierzytelnienia przez zadanie frontendu → zdalne wykonanie kodu (RCE); bez logowania, bez tokena, bez kontroli typu pliku
Podatne wersje
Wszystkie wersje do 1.17.11 włącznie
Bezpieczna wersja
RSFiles! 1.17.12 lub nowszy   Pobierz
Poziom zagrożenia
Krytyczny
CVE
Wniosek złożony, identyfikator jeszcze nieprzyznany
Zgodność z Joomla
Joomla 4 / 5 / 6
Stan na / publikacja
Publikacja/poprawka: 10 lipca 2026

Na czym polega ta luka?

RSFiles! (com_rsfiles) zarządza plikami do pobrania w Joomla. Ścieżka wysyłania plików we frontendzie pozostawała otwarta: odpowiedzialne za nią zadanie dało się wywołać bez logowania, bez tokena bezpieczeństwa (CSRF), a plik był zapisywany bez sprawdzenia jego typu.

W efekcie atakujący może wysłać plik PHP do publicznie dostępnego katalogu z plikami do pobrania, a następnie wywołać go bezpośrednio – podrzucony kod wykonuje się wtedy na serwerze (zdalne wykonanie kodu). To wystarcza, by przejąć całą stronę.

Podatne są wszystkie wersje do 1.17.11 włącznie. Poprawka jest dostępna od 10 lipca 2026 jako 1.17.12. W chwili publikacji wniosek o numer CVE był złożony, ale identyfikatora jeszcze nie przyznano.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję

    W RozszerzeniaZarządzajZarządzaj przefiltruj listę po RSFiles i odczytaj numer wersji.

  3. Oceń wersję

    Jeśli wersja to 1.17.11 lub starsza, musisz działać natychmiast.

  4. Poszukaj śladów włamania

    Sprawdź katalog plików do pobrania RSFiles! pod kątem obcych plików .php (przez SSH np. find … -name "*.php") oraz listę użytkowników pod kątem nieznanych kont administratorów.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj RSFiles!

    Zaznacz wpis RSFiles! i zaktualizuj go do wersji 1.17.12 lub nowszej.

  3. Zweryfikuj wersję

    Na koniec upewnij się, że nowa wersja rzeczywiście została zainstalowana.

Instalacja ręczna (alternatywa)
Jeśli aktualizacja się nie pojawia, pobierz pakiet ze swojego konta RSJoomla! i zainstaluj go przez RozszerzeniaZarządzajInstaluj.

Oficjalne źródło: via RSJoomla! (account required). Upewnij się, że masz co najmniej RSFiles! 1.17.12 lub nowszy.

Czy strona została już zaatakowana?

Po włamaniu sama aktualizacja nie wystarczy
Aktualizacja zamyka lukę, ale nie usuwa złośliwego kodu, który został już wysłany na serwer. Przeszukaj katalog plików do pobrania i sąsiednie katalogi pod kątem obcych plików .php, przejrzyj listę użytkowników pod kątem nowych superużytkowników, a w razie znaleziska zmień wszystkie hasła (administrator Joomla, FTP/SSH, baza danych). W razie wątpliwości zleć fachowe oczyszczenie strony.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

Helix3 FrameworkKrytycznyaktywnie wykorzystywana
Astroid FrameworkKrytycznyaktywnie wykorzystywana
JCE EditorKrytycznyaktywnie wykorzystywana
JoomlaContentEditorDowiedz się więcej
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de