RSFiles!: vulnerabilidade crítica de upload com RCE
Versão segura: RSFiles! 1.17.12 ou superior · via RSJoomla! (account required)
Em resumo
com_rsfiles)Do que se trata?
O RSFiles! (com_rsfiles) gerencia downloads de arquivos no Joomla. O caminho de upload no front-end ficou desprotegido: a tarefa responsável podia ser chamada sem nenhum login, sem token de segurança (CSRF), e o arquivo era gravado sem qualquer verificação do tipo.
Com isso, um invasor consegue enviar um arquivo PHP para a pasta de downloads acessível publicamente e depois abri-lo diretamente – o código injetado passa a rodar no servidor (execução remota de código). A partir daí, o invasor pode assumir o controle total do site.
São afetadas todas as versões até a 1.17.11, inclusive. A correção está disponível desde 10 de julho de 2026 na versão 1.17.12. Um número CVE havia sido solicitado, mas ainda não tinha sido atribuído no momento da divulgação.
Meu site foi afetado? – Como verificar
- Abra o painel administrativo
Faça login no administrador do Joomla.
- Verifique a versão
Em Extensões›Gerenciar›Gerenciar, filtre por
RSFilese veja o número da versão. - Avalie a versão
Se a versão for 1.17.11 ou anterior, é preciso agir imediatamente.
- Procure vestígios de invasão
Verifique se há arquivos
.phpestranhos na pasta de downloads do RSFiles! (por SSH, comfind … -name "*.php", por exemplo) e revise a lista de usuários em busca de contas de administrador desconhecidas.
Como corrigir a vulnerabilidade
- Abra o gerenciador de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize o RSFiles!
Selecione o item do RSFiles! e atualize para a 1.17.12 ou superior.
- Confirme a versão
Depois, confira se a nova versão foi realmente aplicada.
Download oficial: via RSJoomla! (account required). Certifique-se de ter pelo menos RSFiles! 1.17.12 ou superior.
Seu site já foi atacado?
.php estranhos na pasta de downloads e nos diretórios vizinhos, revise a lista de usuários em busca de novos Super Usuários e, se encontrar algo, troque todas as senhas (administrador do Joomla, FTP/SSH, banco de dados). Na dúvida, contrate uma limpeza profissional do site.Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Alerta original – mySites.guruAlerta de segurança com os detalhes técnicos
- RSJoomla! (fabricante)Baixe a atualização pelo atualizador do Joomla ou na sua conta RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Lista de extensões vulneráveis mantida pela comunidade
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Vulnerabilidades relacionadas
Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.
Apoiadores deste site
O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.
fc-hosting.deEspecializada em limpeza, manutenção e proteção de sites Joomla e WordPress.
website-bereinigung.deApoie este projeto
Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.
Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.
Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.
bauschildundservice.deSuporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.
defendersoft.czPortal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.
onlineweg.deAgência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.
criadero.dePrestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.
jahnedv.deConsultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.
isari-consult.de