RSFiles!: критическая уязвимость загрузки файлов в Joomla
Безопасная версия: RSFiles! 1.17.12 или новее · via RSJoomla! (account required)
Коротко о главном
com_rsfiles)В чём суть уязвимости?
RSFiles! (com_rsfiles) управляет файлами для скачивания в Joomla. Механизм отправки файлов во фронтенде остался незащищённым: соответствующую задачу можно было вызвать без входа в систему и без токена безопасности (CSRF), а сам файл сохранялся без проверки его типа.
В результате злоумышленник может загрузить PHP-файл в общедоступную папку загрузок, а затем открыть его напрямую — внедрённый код выполнится на сервере (удалённое выполнение кода). После этого сайт можно захватить полностью.
Уязвимы все версии до 1.17.11 включительно. Исправление доступно с 10 июля 2026 года в версии 1.17.12. Идентификатор CVE на момент публикации был запрошен, но ещё не присвоен.
Мой сайт уязвим? – Как это проверить
- Откройте панель управления
Войдите в административный раздел Joomla.
- Проверьте версию
В разделе Расширения›Управление›Управление отфильтруйте список по запросу
RSFilesи посмотрите номер версии. - Оцените версию
Если это версия 1.17.11 или более ранняя, действовать нужно немедленно.
- Поищите следы взлома
Проверьте папку загрузок RSFiles! на посторонние файлы
.php(по SSH, напримерfind … -name "*.php"), а список пользователей — на незнакомые учётные записи администраторов.
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите RSFiles!
Выберите запись RSFiles! и обновите её до версии 1.17.12 или новее.
- Проверьте версию
После этого убедитесь, что новая версия действительно установлена.
Официальный источник: via RSJoomla! (account required). Убедитесь, что установлена версия не ниже RSFiles! 1.17.12 или новее.
Сайт уже взломали?
.php, проверьте, не появились ли в списке пользователей новые суперпользователи, и при любой находке смените все пароли (администратор Joomla, FTP/SSH, база данных). Если сомневаетесь — поручите профессиональную очистку сайта.Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Источники & полезные ссылки
- Первое сообщение об уязвимости — mySites.guruБюллетень с техническими подробностями
- RSJoomla! (разработчик)Обновление доступно через центр обновлений Joomla или в аккаунте RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Список уязвимых расширений, который ведёт сообщество
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de