Astroid Framework: fallo crítico de RCE (subida de archivos)
Versión segura: Astroid 3.3.13 o superior · direct download (GitHub, open source)
De un vistazo
¿De qué se trata?
El Astroid Framework es la base de numerosas plantillas de Joomla. La vulnerabilidad permite a los atacantes subir archivos al servidor sin autenticarse. Para ello se aprovecha un token CSRF que puede leerse en la página de inicio de sesión, accesible públicamente. En el peor de los casos, esto permite ejecutar código de forma remota (Remote Code Execution).
Son vulnerables las versiones 2.0.0 a 3.3.10. El fallo está registrado como CVE-2026-21628. Se corrigió a partir de la versión 3.3.11, aunque se recomienda actualizar a la 3.3.13 o superior.
Importante: si el ataque ya se ha producido, actualizar la versión no basta. En la práctica se han utilizado los llamados archivos dropper (por ejemplo, blp_9948.php) para instalar después plugins de puerta trasera como BLPayload o JCachePro, que siguen ahí aunque actualices.
¿Me afecta? – Cómo comprobarlo
- Abre el backend
Inicia sesión en el administrador de Joomla.
- Comprueba la versión de Astroid
Encontrarás la versión instalada en el área de plantillas (Sistema›Plantillas) o en Extensiones›Gestionar›Gestionar, filtrando por «Astroid».
- Evalúa la versión
Si la versión está entre la 2.0.0 y la 3.3.10, hay que actuar de inmediato.
- Busca puertas traseras
Revisa
/plugins/system/en busca de entradas sospechosas comoBLPayloadoJCachePro, así como de archivos que sigan el patrónblp_*.php.
Cómo solucionar la vulnerabilidad
- Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza Astroid
Selecciona la entrada de Astroid y actualiza a la 3.3.13 o superior.
- Verifica la versión
Después, comprueba que la nueva versión se ha aplicado correctamente.
Descarga oficial: direct download (GitHub, open source). Asegúrate de tener al menos Astroid 3.3.13 o superior.
¿Han atacado ya tu web?
BLPayload/JCachePro y a archivos dropper (blp_*.php). En ese caso hay que hacer una limpieza completa, cambiar todas las contraseñas (administrador de Joomla, FTP/SSH, base de datos) y revisar el estado del sitio en Google Search Console.¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- Análisis detallado – Website-Bereinigung.deContexto, indicadores de puerta trasera y limpieza
- CVE-2026-21628 (CVE.org)Registro oficial del CVE
- Astroid Framework en el Joomla Extensions Directory (TemPlaza)Página oficial del fabricante en el directorio
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de