HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

RSFiles! — критична вразливість безпеки Joomla (RCE)

КритичнийCVE: Запит подано, ідентифікатор ще не призначено
Дійте зараз
Негайно оновіть RSFiles! до версії 1.17.12 або новішої — і додатково очистьте сайт, якщо є підозра, що його зламано.

Безпечна версія: RSFiles! 1.17.12 або новіша версія · via RSJoomla! (account required)

Коротко про головне

Вразливе розширення
RSFiles! — менеджер файлів і завантажень (com_rsfiles)
Розробник
Тип вразливості
Завантаження файлів без автентифікації через завдання у фронтенді → віддалене виконання коду (RCE); без входу до системи, без токена безпеки, без перевірки типу файлу
Вразливі версії
Усі версії до 1.17.11 включно
Безпечна версія
RSFiles! 1.17.12 або новіша версія   Завантажити
Рівень небезпеки
Критичний
CVE
Запит подано, ідентифікатор ще не призначено
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Опубліковано/виправлено: 10 липня 2026

Про що йдеться?

RSFiles! (com_rsfiles) керує файлами, доступними для завантаження в Joomla. Шлях завантаження файлів у фронтенді залишався незахищеним: відповідне завдання можна було викликати без входу до системи, без токена безпеки (CSRF), а файл зберігався без перевірки його типу.

Через це зловмисник може завантажити PHP-файл до загальнодоступного каталогу завантажень і потім відкрити його просто у браузері — підкинутий код виконається на сервері (віддалене виконання коду). Після цього сайт можна повністю захопити.

Вразливими є всі версії до 1.17.11 включно. Виправлення доступне з 10 липня 2026 року у версії 1.17.12. На момент оприлюднення запит на номер CVE вже подали, але його ще не призначили.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію

    У розділі РозширенняКеруванняКерування відфільтруйте список за RSFiles і подивіться номер версії.

  3. Оцініть версію

    Якщо встановлено версію 1.17.11 або старішу, діяти потрібно негайно.

  4. Пошукайте сліди атаки

    Перевірте каталог завантажень RSFiles! на сторонні файли .php (через SSH, наприклад find … -name "*.php"), а список користувачів — на невідомі облікові записи адміністраторів.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть RSFiles!

    Виберіть відповідний запис і оновіть розширення до версії 1.17.12 або новішої.

  3. Перевірте версію

    Після цього переконайтеся, що нову версію справді встановлено.

Ручне встановлення (альтернатива)
Якщо оновлення не з’являється, завантажте пакет зі свого облікового запису RSJoomla! і встановіть його через РозширенняКеруванняВстановлення.

Офіційне джерело: via RSJoomla! (account required). Переконайтеся, що встановлено щонайменше RSFiles! 1.17.12 або новіша версія.

Чи вже атакували ваш сайт?

Якщо сайт зламано, оновлення недостатньо
Оновлення закриває вразливість, але не видаляє шкідливий код, який уже завантажено на сервер. Перегляньте каталог завантажень і сусідні каталоги на сторонні файли .php, перевірте список користувачів на нові облікові записи Super User і, якщо щось знайдете, змініть усі паролі (адміністратор Joomla, FTP/SSH, база даних). Якщо маєте сумніви, доручіть фахове очищення сайту.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

Helix3 FrameworkКритичнийактивно експлуатується
Astroid FrameworkКритичнийактивно експлуатується
JCE EditorКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de