HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Astroid Framework – faille RCE critique (téléversement)

Critique Activement exploitéeCVE-2026-21628
Agissez sans attendre
Mettez Astroid à jour en 3.3.13 ou plus récent – et nettoyez le site si vous soupçonnez une compromission.

Version sécurisée : Astroid 3.3.13 ou plus récent · direct download (GitHub, open source)

En bref

Extension concernée
Astroid Framework (framework de templates)
Éditeur
Type de faille
Téléversement de fichiers sans authentification → exécution de code à distance (RCE) ; détourne un jeton CSRF de la page de connexion publique
Versions concernées
Astroid 2.0.0 à 3.3.10
Version sécurisée
Astroid 3.3.13 ou plus récent   Télécharger
Gravité
Critique · activement exploitée
Compatibilité Joomla
Joomla 4 / 5 / 6
Dernière mise à jour / publication
Au 11 mars 2026

De quoi s’agit-il ?

Astroid Framework sert de socle à de nombreux templates Joomla. La faille permet à un attaquant de téléverser des fichiers sur le serveur sans aucune authentification. Pour cela, il détourne un jeton CSRF qui se lit sur la page de connexion, librement accessible. Dans le pire des cas, cela ouvre la voie à l’exécution de code à distance (Remote Code Execution).

Les versions 2.0.0 à 3.3.10 sont vulnérables. La faille est référencée sous l’identifiant CVE-2026-21628. Elle est corrigée depuis la version 3.3.11 ; la mise à jour vers la 3.3.13 ou une version plus récente est recommandée.

Important : une simple mise à jour ne suffit pas si l’attaque a déjà eu lieu. Sur le terrain, des fichiers « dropper » (p. ex. blp_9948.php) ont servi à installer des plugins de type porte dérobée comme BLPayload ou JCachePro – et ceux-ci subsistent après la mise à jour.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrir l’administration

    Connectez-vous à l’administration de Joomla.

  2. Vérifier la version d’Astroid

    La version installée s’affiche dans la gestion des templates (SystèmeModèles) ou sous ExtensionsGestionGérer en filtrant sur « Astroid ».

  3. Évaluer la version

    Si la version se situe entre 2.0.0 et 3.3.10, une intervention immédiate s’impose.

  4. Rechercher les portes dérobées

    Inspectez /plugins/system/ à la recherche d’entrées suspectes comme BLPayload ou JCachePro, ainsi que de fichiers correspondant au motif blp_*.php.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrir le gestionnaire de mises à jour

    Rendez-vous dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettre Astroid à jour

    Sélectionnez la ligne Astroid et lancez la mise à jour vers la 3.3.13 ou une version plus récente.

  3. Contrôler la version

    Vérifiez ensuite que la nouvelle version a bien été prise en compte.

Installation manuelle (autre méthode)
Vous pouvez aussi télécharger le paquet depuis votre compte Astroid/TemPlaza et l’installer via ExtensionsGestionInstaller.

Source officielle : direct download (GitHub, open source). Assurez-vous d’avoir au minimum la version Astroid 3.3.13 ou plus récent.

Le site a-t-il déjà été piraté ?

En cas de compromission, la mise à jour ne suffit pas
Une mise à jour ne supprime pas le code malveillant déjà en place. Surveillez les plugins du type BLPayload/JCachePro et les fichiers dropper (blp_*.php). Il faut alors : un nettoyage complet, le changement de tous les mots de passe (administrateur Joomla, FTP/SSH, base de données) et un contrôle dans la Google Search Console.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de