HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

RSFiles! — критична вразливість безпеки Joomla (RCE)

КритичнийCVE: Запит подано, ідентифікатор ще не призначено
Дійте зараз
Негайно оновіть RSFiles! до версії 1.17.12 або новішої — і додатково очистьте сайт, якщо є підозра, що його зламано.

Безпечна версія: RSFiles! 1.17.12 або новіша версія · via RSJoomla! (account required)

Коротко про головне

Вразливе розширення
RSFiles! — менеджер файлів і завантажень (com_rsfiles)
Розробник
Тип вразливості
Завантаження файлів без автентифікації через завдання у фронтенді → віддалене виконання коду (RCE); без входу до системи, без токена безпеки, без перевірки типу файлу
Вразливі версії
Усі версії до 1.17.11 включно
Безпечна версія
RSFiles! 1.17.12 або новіша версія   Завантажити
Рівень небезпеки
Критичний
CVE
Запит подано, ідентифікатор ще не призначено
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Опубліковано/виправлено: 10 липня 2026

Про що йдеться?

RSFiles! (com_rsfiles) керує файлами, доступними для завантаження в Joomla. Шлях завантаження файлів у фронтенді залишався незахищеним: відповідне завдання можна було викликати без входу до системи, без токена безпеки (CSRF), а файл зберігався без перевірки його типу.

Через це зловмисник може завантажити PHP-файл до загальнодоступного каталогу завантажень і потім відкрити його просто у браузері — підкинутий код виконається на сервері (віддалене виконання коду). Після цього сайт можна повністю захопити.

Вразливими є всі версії до 1.17.11 включно. Виправлення доступне з 10 липня 2026 року у версії 1.17.12. На момент оприлюднення запит на номер CVE вже подали, але його ще не призначили.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію

    У розділі РозширенняКеруванняКерування відфільтруйте список за RSFiles і подивіться номер версії.

  3. Оцініть версію

    Якщо встановлено версію 1.17.11 або старішу, діяти потрібно негайно.

  4. Пошукайте сліди атаки

    Перевірте каталог завантажень RSFiles! на сторонні файли .php (через SSH, наприклад find … -name "*.php"), а список користувачів — на невідомі облікові записи адміністраторів.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть RSFiles!

    Виберіть відповідний запис і оновіть розширення до версії 1.17.12 або новішої.

  3. Перевірте версію

    Після цього переконайтеся, що нову версію справді встановлено.

Ручне встановлення (альтернатива)
Якщо оновлення не з’являється, завантажте пакет зі свого облікового запису RSJoomla! і встановіть його через РозширенняКеруванняВстановлення.

Офіційне джерело: via RSJoomla! (account required). Переконайтеся, що встановлено щонайменше RSFiles! 1.17.12 або новіша версія.

Чи вже атакували ваш сайт?

Якщо сайт зламано, оновлення недостатньо
Оновлення закриває вразливість, але не видаляє шкідливий код, який уже завантажено на сервер. Перегляньте каталог завантажень і сусідні каталоги на сторонні файли .php, перевірте список користувачів на нові облікові записи Super User і, якщо щось знайдете, змініть усі паролі (адміністратор Joomla, FTP/SSH, база даних). Якщо маєте сумніви, доручіть фахове очищення сайту.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de