HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Celah Keamanan Kritis Astroid Joomla: RCE lewat Unggah File

Kritis Aktif dieksploitasiCVE-2026-21628
Segera bertindak
Perbarui Astroid ke 3.3.13 atau lebih baru – dan bersihkan situs bila Anda mencurigai adanya penyusupan.

Versi aman: Astroid 3.3.13 atau lebih baru · direct download (GitHub, open source)

Sekilas info

Ekstensi terdampak
Astroid Framework (kerangka kerja template)
Pengembang
Jenis celah
Unggah file tanpa autentikasi → Remote Code Execution (RCE); menyalahgunakan token CSRF dari halaman login publik
Versi terdampak
Astroid 2.0.0 hingga 3.3.10
Versi aman
Astroid 3.3.13 atau lebih baru   Unduh
Tingkat keparahan
Kritis · aktif dieksploitasi
Kompatibilitas Joomla
Joomla 4 / 5 / 6
Status / tanggal publikasi
Per 11 Maret 2026

Apa masalahnya?

Astroid Framework menjadi fondasi bagi banyak template Joomla. Celah keamanan ini memungkinkan penyerang mengunggah file ke server tanpa autentikasi. Caranya, penyerang menyalahgunakan token CSRF yang bisa dibaca dari halaman login yang terbuka untuk publik. Dalam kasus terburuk, jalur ini membuka peluang eksekusi kode dari jarak jauh (Remote Code Execution).

Yang rentan adalah versi 2.0.0 hingga 3.3.10. Celah ini terdaftar dengan nomor CVE-2026-21628. Perbaikannya tersedia sejak versi 3.3.11; pembaruan ke 3.3.13 atau lebih baru sangat disarankan.

Penting: pembaruan versi saja tidak cukup jika serangan sudah telanjur terjadi. Di lapangan, file dropper (misalnya blp_9948.php) dipakai untuk memuat plugin backdoor seperti BLPayload atau JCachePro – plugin semacam ini tetap tertinggal setelah pembaruan.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend Joomla

    Masuk ke area administrator Joomla.

  2. Periksa versi Astroid

    Versi yang terpasang bisa Anda lihat di area template (SistemTemplat) atau di EkstensiKelolaKelola dengan memfilter “Astroid”.

  3. Nilai versi yang terpasang

    Jika versinya berada di antara 2.0.0 dan 3.3.10, diperlukan tindakan segera.

  4. Waspadai backdoor

    Periksa /plugins/system/ untuk entri mencurigakan seperti BLPayload atau JCachePro, serta file dengan pola blp_*.php.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui Astroid

    Pilih entri Astroid lalu perbarui ke 3.3.13 atau lebih baru.

  3. Pastikan versi barunya aktif

    Setelah itu, cek kembali bahwa versi baru benar-benar sudah terpasang.

Instalasi manual (alternatif)
Sebagai alternatif, unduh paketnya dari akun Astroid/TemPlaza Anda lalu pasang melalui EkstensiKelolaInstal.

Sumber unduhan resmi: direct download (GitHub, open source). Pastikan Anda menggunakan minimal versi Astroid 3.3.13 atau lebih baru.

Apakah situs Anda sudah diserang?

Jika situs sudah diretas, pembaruan saja tidak cukup
Pembaruan tidak otomatis menghapus kode berbahaya yang sudah tertanam. Perhatikan plugin seperti BLPayload/JCachePro dan file dropper (blp_*.php). Yang diperlukan kemudian: pembersihan menyeluruh, penggantian semua kata sandi (admin Joomla, FTP/SSH, basis data), serta pemeriksaan di Google Search Console.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de