HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Astroid Framework: vulnerabilità RCE critica tramite upload

Critica Sfruttata attivamenteCVE-2026-21628
Agisci subito
Aggiorna Astroid alla 3.3.13 o successiva e, se sospetti una compromissione, bonifica anche il sito.

Versione sicura: Astroid 3.3.13 o successiva · direct download (GitHub, open source)

In sintesi

Estensione interessata
Astroid Framework (framework per template)
Sviluppatore
Tipo di vulnerabilità
Upload di file senza autenticazione → esecuzione remota di codice (RCE); sfrutta un token CSRF letto dalla pagina di login pubblica
Versioni interessate
Astroid dalla 2.0.0 alla 3.3.10
Versione sicura
Astroid 3.3.13 o successiva   Download
Gravità
Critica · sfruttata attivamente
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Ultimo aggiornamento: 11 marzo 2026

Di cosa si tratta?

Astroid Framework è alla base di numerosi template per Joomla. La vulnerabilità permette agli aggressori di caricare file sul server senza autenticarsi. Per riuscirci sfruttano un token CSRF che si può leggere sulla pagina di login, accessibile pubblicamente. Nel caso peggiore questo apre la strada all'esecuzione remota di codice (Remote Code Execution).

Sono vulnerabili le versioni dalla 2.0.0 alla 3.3.10. La vulnerabilità è registrata come CVE-2026-21628. È stata corretta a partire dalla versione 3.3.11; si consiglia comunque di aggiornare alla 3.3.13 o successiva.

Importante: se l'attacco è già avvenuto, il solo aggiornamento di versione non basta. Nella pratica sono stati usati i cosiddetti file dropper (ad es. blp_9948.php) per scaricare plugin backdoor come BLPayload o JCachePro, che restano sul sito anche dopo l'aggiornamento.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Verifica la versione di Astroid

    Trovi la versione installata nell'area dei template (SistemaTemplate) oppure in EstensioniGestisciGestisci, filtrando per «Astroid».

  3. Valuta la versione

    Se la versione è compresa tra la 2.0.0 e la 3.3.10, devi intervenire subito.

  4. Cerca eventuali backdoor

    Controlla /plugins/system/ alla ricerca di voci sospette come BLPayload o JCachePro e di file che seguono lo schema blp_*.php.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna Astroid

    Seleziona la voce Astroid e aggiorna alla 3.3.13 o successiva.

  3. Verifica la versione

    Controlla poi che la nuova versione sia stata effettivamente installata.

Installazione manuale (alternativa)
In alternativa, scarica il pacchetto dal tuo account Astroid/TemPlaza e installalo da EstensioniGestisciInstalla.

Download ufficiale: direct download (GitHub, open source). Assicurati di avere almeno Astroid 3.3.13 o successiva.

Il sito è già stato attaccato?

Se il sito è compromesso, aggiornare non basta
Gli aggiornamenti non rimuovono da soli il codice malevolo già installato. Fai attenzione a plugin come BLPayload/JCachePro e ai file dropper (blp_*.php). In quel caso servono una bonifica completa, il cambio di tutte le password (amministratore Joomla, FTP/SSH, database) e un controllo in Google Search Console.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
JCE EditorCriticasfruttata attivamente
JoomlaContentEditorScopri di più
SP Page BuilderCriticasfruttata attivamente
JoomShaperScopri di più
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de