RSFiles! — критична вразливість безпеки Joomla (RCE)
Безпечна версія: RSFiles! 1.17.12 або новіша версія · via RSJoomla! (account required)
Коротко про головне
com_rsfiles)Про що йдеться?
RSFiles! (com_rsfiles) керує файлами, доступними для завантаження в Joomla. Шлях завантаження файлів у фронтенді залишався незахищеним: відповідне завдання можна було викликати без входу до системи, без токена безпеки (CSRF), а файл зберігався без перевірки його типу.
Через це зловмисник може завантажити PHP-файл до загальнодоступного каталогу завантажень і потім відкрити його просто у браузері — підкинутий код виконається на сервері (віддалене виконання коду). Після цього сайт можна повністю захопити.
Вразливими є всі версії до 1.17.11 включно. Виправлення доступне з 10 липня 2026 року у версії 1.17.12. На момент оприлюднення запит на номер CVE вже подали, але його ще не призначили.
Чи стосується це мого сайту? – Як перевірити
- Відкрийте панель адміністратора
Увійдіть до панелі адміністратора Joomla.
- Перевірте версію
У розділі Розширення›Керування›Керування відфільтруйте список за
RSFilesі подивіться номер версії. - Оцініть версію
Якщо встановлено версію 1.17.11 або старішу, діяти потрібно негайно.
- Пошукайте сліди атаки
Перевірте каталог завантажень RSFiles! на сторонні файли
.php(через SSH, наприкладfind … -name "*.php"), а список користувачів — на невідомі облікові записи адміністраторів.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть RSFiles!
Виберіть відповідний запис і оновіть розширення до версії 1.17.12 або новішої.
- Перевірте версію
Після цього переконайтеся, що нову версію справді встановлено.
Офіційне джерело: via RSJoomla! (account required). Переконайтеся, що встановлено щонайменше RSFiles! 1.17.12 або новіша версія.
Чи вже атакували ваш сайт?
.php, перевірте список користувачів на нові облікові записи Super User і, якщо щось знайдете, змініть усі паролі (адміністратор Joomla, FTP/SSH, база даних). Якщо маєте сумніви, доручіть фахове очищення сайту.Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Первинне повідомлення — mySites.guruБюлетень безпеки з технічними подробицями
- RSJoomla! (виробник)Оновлення доступне через оновлювач Joomla або ваш обліковий запис RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Перелік вразливих розширень, який веде спільнота
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de