Astroid Framework: fallo crítico de RCE (subida de archivos)
Versión segura: Astroid 3.3.13 o superior · direct download (GitHub, open source)
De un vistazo
¿De qué se trata?
El Astroid Framework es la base de numerosas plantillas de Joomla. La vulnerabilidad permite a los atacantes subir archivos al servidor sin autenticarse. Para ello se aprovecha un token CSRF que puede leerse en la página de inicio de sesión, accesible públicamente. En el peor de los casos, esto permite ejecutar código de forma remota (Remote Code Execution).
Son vulnerables las versiones 2.0.0 a 3.3.10. El fallo está registrado como CVE-2026-21628. Se corrigió a partir de la versión 3.3.11, aunque se recomienda actualizar a la 3.3.13 o superior.
Importante: si el ataque ya se ha producido, actualizar la versión no basta. En la práctica se han utilizado los llamados archivos dropper (por ejemplo, blp_9948.php) para instalar después plugins de puerta trasera como BLPayload o JCachePro, que siguen ahí aunque actualices.
¿Me afecta? – Cómo comprobarlo
- Abre el backend
Inicia sesión en el administrador de Joomla.
- Comprueba la versión de Astroid
Encontrarás la versión instalada en el área de plantillas (Sistema›Plantillas) o en Extensiones›Gestionar›Gestionar, filtrando por «Astroid».
- Evalúa la versión
Si la versión está entre la 2.0.0 y la 3.3.10, hay que actuar de inmediato.
- Busca puertas traseras
Revisa
/plugins/system/en busca de entradas sospechosas comoBLPayloadoJCachePro, así como de archivos que sigan el patrónblp_*.php.
Cómo solucionar la vulnerabilidad
- Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza Astroid
Selecciona la entrada de Astroid y actualiza a la 3.3.13 o superior.
- Verifica la versión
Después, comprueba que la nueva versión se ha aplicado correctamente.
Descarga oficial: direct download (GitHub, open source). Asegúrate de tener al menos Astroid 3.3.13 o superior.
¿Han atacado ya tu web?
BLPayload/JCachePro y a archivos dropper (blp_*.php). En ese caso hay que hacer una limpieza completa, cambiar todas las contraseñas (administrador de Joomla, FTP/SSH, base de datos) y revisar el estado del sitio en Google Search Console.¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- Análisis detallado – Website-Bereinigung.deContexto, indicadores de puerta trasera y limpieza
- CVE-2026-21628 (CVE.org)Registro oficial del CVE
- Astroid Framework en el Joomla Extensions Directory (TemPlaza)Página oficial del fabricante en el directorio
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Vulnerabilidades relacionadas
Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.
Colaboradores de esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.
¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.
Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de