RSFiles! — критична вразливість безпеки Joomla (RCE)
Безпечна версія: RSFiles! 1.17.12 або новіша версія · via RSJoomla! (account required)
Коротко про головне
com_rsfiles)Про що йдеться?
RSFiles! (com_rsfiles) керує файлами, доступними для завантаження в Joomla. Шлях завантаження файлів у фронтенді залишався незахищеним: відповідне завдання можна було викликати без входу до системи, без токена безпеки (CSRF), а файл зберігався без перевірки його типу.
Через це зловмисник може завантажити PHP-файл до загальнодоступного каталогу завантажень і потім відкрити його просто у браузері — підкинутий код виконається на сервері (віддалене виконання коду). Після цього сайт можна повністю захопити.
Вразливими є всі версії до 1.17.11 включно. Виправлення доступне з 10 липня 2026 року у версії 1.17.12. На момент оприлюднення запит на номер CVE вже подали, але його ще не призначили.
Чи стосується це мого сайту? – Як перевірити
- Відкрийте панель адміністратора
Увійдіть до панелі адміністратора Joomla.
- Перевірте версію
У розділі Розширення›Керування›Керування відфільтруйте список за
RSFilesі подивіться номер версії. - Оцініть версію
Якщо встановлено версію 1.17.11 або старішу, діяти потрібно негайно.
- Пошукайте сліди атаки
Перевірте каталог завантажень RSFiles! на сторонні файли
.php(через SSH, наприкладfind … -name "*.php"), а список користувачів — на невідомі облікові записи адміністраторів.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть RSFiles!
Виберіть відповідний запис і оновіть розширення до версії 1.17.12 або новішої.
- Перевірте версію
Після цього переконайтеся, що нову версію справді встановлено.
Офіційне джерело: via RSJoomla! (account required). Переконайтеся, що встановлено щонайменше RSFiles! 1.17.12 або новіша версія.
Чи вже атакували ваш сайт?
.php, перевірте список користувачів на нові облікові записи Super User і, якщо щось знайдете, змініть усі паролі (адміністратор Joomla, FTP/SSH, база даних). Якщо маєте сумніви, доручіть фахове очищення сайту.Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Первинне повідомлення — mySites.guruБюлетень безпеки з технічними подробицями
- RSJoomla! (виробник)Оновлення доступне через оновлювач Joomla або ваш обліковий запис RSJoomla!
- Joomla Vulnerable Extensions List (VEL)Перелік вразливих розширень, який веде спільнота
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Схожі вразливості
Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.
Хто підтримує цей сайт
htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.
fc-hosting.deСпеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.
website-bereinigung.deПідтримайте цей проєкт
Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.
Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.
Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.
bauschildundservice.deПрофесійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.
defendersoft.czТуристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.
onlineweg.deКреативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.
criadero.deПостачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.
jahnedv.deКонсультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.
isari-consult.de