HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Astroid Framework – kritická bezpečnostní zranitelnost

Kritická Aktivně zneužívánaCVE-2026-21628
Jednejte neprodleně
Aktualizujte Astroid na verzi 3.3.13 nebo novější – a pokud máte podezření na napadení, web navíc vyčistěte.

Bezpečná verze: Astroid 3.3.13 nebo novější · direct download (GitHub, open source)

Stručný přehled

Dotčené rozšíření
Astroid Framework (framework pro šablony)
Výrobce
Typ zranitelnosti
Nahrání souboru bez přihlášení → vzdálené spuštění kódu (RCE); zneužívá CSRF token z veřejné přihlašovací stránky
Dotčené verze
Astroid 2.0.0 až 3.3.10
Bezpečná verze
Astroid 3.3.13 nebo novější   Stáhnout
Závažnost
Kritická · aktivně zneužívána
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Stav k 11. březnu 2026

O co jde?

Astroid Framework je základem mnoha šablon pro Joomlu. Zranitelnost umožňuje útočníkům nahrávat soubory na server bez přihlášení. Zneužívají k tomu CSRF token, který lze přečíst na veřejně dostupné přihlašovací stránce. V nejhorším případě tak lze na serveru spustit libovolný kód (Remote Code Execution).

Zranitelné jsou verze 2.0.0 až 3.3.10. Chyba je evidována pod identifikátorem CVE-2026-21628. Opravena byla ve verzi 3.3.11; doporučujeme aktualizovat na 3.3.13 nebo novější.

Důležité: pokud už k útoku došlo, samotná aktualizace nestačí. V praxi se přes tzv. droppery (např. blp_9948.php) doinstalovávaly pluginy s backdoorem, jako BLPayload nebo JCachePro – ty na webu zůstanou i po aktualizaci.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace Joomly.

  2. Zkontrolujte verzi Astroidu

    Nainstalovanou verzi najdete v sekci šablon (SystémŠablony) nebo v RozšířeníSprávaSpráva, kde si seznam vyfiltrujete podle názvu „Astroid“.

  3. Vyhodnoťte verzi

    Pokud je verze v rozmezí 2.0.0 až 3.3.10, je nutné jednat neprodleně.

  4. Pátrejte po backdoorech

    Prohlédněte adresář /plugins/system/ a hledejte podezřelé položky jako BLPayload nebo JCachePro a soubory odpovídající vzoru blp_*.php.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Vyhledat aktualizace.

  2. Aktualizujte Astroid

    Označte položku Astroid a aktualizujte ji na verzi 3.3.13 nebo novější.

  3. Ověřte verzi

    Nakonec se ujistěte, že se nová verze skutečně nainstalovala.

Ruční instalace (alternativa)
Balíček si můžete také stáhnout ve svém účtu Astroid/TemPlaza a nainstalovat jej přes RozšířeníSprávaInstalace.

Oficiální zdroj: direct download (GitHub, open source). Ujistěte se, že máte alespoň Astroid 3.3.13 nebo novější.

Byl už web napadený?

Po napadení samotná aktualizace nestačí
Aktualizace automaticky neodstraní škodlivý kód, který už je nainstalovaný. Všímejte si pluginů BLPayload/JCachePro a dropperů (blp_*.php). Nutné je pak: kompletní vyčištění webu, změna všech hesel (administrátor Joomly, FTP/SSH, databáze) a kontrola webu v Google Search Console.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
JCE EditorKritickáaktivně zneužívána
JoomlaContentEditorZjistit více
SP Page BuilderKritickáaktivně zneužívána
JoomShaperZjistit více
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de