Astroid Framework: vulnerabilità RCE critica tramite upload
Versione sicura: Astroid 3.3.13 o successiva · direct download (GitHub, open source)
In sintesi
Di cosa si tratta?
Astroid Framework è alla base di numerosi template per Joomla. La vulnerabilità permette agli aggressori di caricare file sul server senza autenticarsi. Per riuscirci sfruttano un token CSRF che si può leggere sulla pagina di login, accessibile pubblicamente. Nel caso peggiore questo apre la strada all'esecuzione remota di codice (Remote Code Execution).
Sono vulnerabili le versioni dalla 2.0.0 alla 3.3.10. La vulnerabilità è registrata come CVE-2026-21628. È stata corretta a partire dalla versione 3.3.11; si consiglia comunque di aggiornare alla 3.3.13 o successiva.
Importante: se l'attacco è già avvenuto, il solo aggiornamento di versione non basta. Nella pratica sono stati usati i cosiddetti file dropper (ad es. blp_9948.php) per scaricare plugin backdoor come BLPayload o JCachePro, che restano sul sito anche dopo l'aggiornamento.
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi al pannello di amministrazione di Joomla.
- Verifica la versione di Astroid
Trovi la versione installata nell'area dei template (Sistema›Template) oppure in Estensioni›Gestisci›Gestisci, filtrando per «Astroid».
- Valuta la versione
Se la versione è compresa tra la 2.0.0 e la 3.3.10, devi intervenire subito.
- Cerca eventuali backdoor
Controlla
/plugins/system/alla ricerca di voci sospette comeBLPayloadoJCacheProe di file che seguono lo schemablp_*.php.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna Astroid
Seleziona la voce Astroid e aggiorna alla 3.3.13 o successiva.
- Verifica la versione
Controlla poi che la nuova versione sia stata effettivamente installata.
Download ufficiale: direct download (GitHub, open source). Assicurati di avere almeno Astroid 3.3.13 o successiva.
Il sito è già stato attaccato?
BLPayload/JCachePro e ai file dropper (blp_*.php). In quel caso servono una bonifica completa, il cambio di tutte le password (amministratore Joomla, FTP/SSH, database) e un controllo in Google Search Console.Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Analisi dettagliata – Website-Bereinigung.deContesto, indicatori di backdoor e bonifica
- CVE-2026-21628 (CVE.org)Scheda CVE ufficiale
- Astroid Framework nel Joomla Extensions Directory (TemPlaza)Pagina ufficiale del produttore nella directory
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Vulnerabilità simili
Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.
Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.
bauschildundservice.deSupporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.
onlineweg.deAgenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.
isari-consult.de