HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrist

RSFiles! – kritisk säkerhetsbrist ger kodkörning (RCE)

KritiskCVE: Begärd, ännu inte tilldelad
Agera nu
Uppdatera RSFiles! omgående till 1.17.12 eller nyare – misstänker du intrång, behöver webbplatsen dessutom saneras.

Säker version: RSFiles! 1.17.12 eller nyare · via RSJoomla! (account required)

I korthet

Berört tillägg
RSFiles! – fil- och nedladdningshanterare (com_rsfiles)
Utvecklare
Typ av säkerhetsbrist
Filuppladdning utan inloggning via en task i frontend → fjärrkörning av kod (RCE); ingen inloggning, ingen token, ingen kontroll av filtyp
Berörda versioner
Alla versioner till och med 1.17.11
Säker version
RSFiles! 1.17.12 eller nyare   Ladda ner
Allvarlighetsgrad
Kritisk
CVE
Begärd, ännu inte tilldelad
Joomla-kompatibilitet
Joomla 4 / 5 / 6
Status / publicerad
Publicerad/rättad: 10 juli 2026

Vad handlar det om?

RSFiles! (com_rsfiles) hanterar filnedladdningar i Joomla. Uppladdningsvägen i frontend låg öppen: den ansvariga tasken gick att anropa utan inloggning, utan säkerhetstoken (CSRF), och filen sparades utan att filtypen kontrollerades.

Därmed kan en angripare ladda upp en PHP-fil till den offentligt åtkomliga nedladdningsmappen och sedan öppna den direkt – den inplanterade koden körs då på servern (fjärrkörning av kod). Därifrån går hela webbplatsen att ta över.

Drabbade är alla versioner till och med 1.17.11. Rättningen finns sedan den 10 juli 2026 som version 1.17.12. Ett CVE-nummer var begärt men ännu inte tilldelat när bristen offentliggjordes.

Är jag drabbad? – så här kontrollerar du

  1. Öppna adminpanelen

    Logga in i Joomla-administratören.

  2. Kontrollera versionen

    Gå till TilläggHanteraHantera, filtrera på RSFiles och läs av versionen.

  3. Bedöm versionen

    Är versionen 1.17.11 eller äldre, måste du agera omgående.

  4. Håll utkik efter spår

    Kontrollera nedladdningsmappen för RSFiles! efter främmande .php-filer (via SSH t.ex. find … -name "*.php") och användarlistan efter okända administratörskonton.

Så åtgärdar du säkerhetsbristen

Före varje uppdatering: säkerhetskopiera
Säkerhetskopiera filer och databas innan du uppdaterar – då kan du återställa allt om något går fel (t.ex. med Akeeba Backup eller via ditt webbhotell).
  1. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  2. Uppdatera RSFiles!

    Markera posten och uppdatera till 1.17.12 eller nyare.

  3. Verifiera versionen

    Kontrollera sedan att den nya versionen verkligen har installerats.

Manuell installation (alternativ)
Dyker ingen uppdatering upp, laddar du ner paketet från ditt RSJoomla!-konto och installerar det via TilläggHanteraInstallera.

Officiell källa: via RSJoomla! (account required). Se till att du har minst RSFiles! 1.17.12 eller nyare.

Har webbplatsen redan blivit hackad?

Vid intrång räcker det inte med en uppdatering
Uppdateringen täpper till hålet, men den tar inte bort skadlig kod som redan har laddats upp. Sök igenom nedladdningsmappen och katalogerna omkring efter främmande .php-filer, granska användarlistan efter nya superanvändare och byt alla lösenord om du hittar något (Joomla-admin, FTP/SSH, databas). Är du osäker bör du låta någon sanera webbplatsen professionellt.

Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de