HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

Astroid Framework: kritiek beveiligingslek (RCE) in Joomla

Kritiek Wordt actief misbruiktCVE-2026-21628
Kom nu in actie
Werk Astroid bij naar 3.3.13 of nieuwer – en ruim de site op als je vermoedt dat die al gehackt is.

Veilige versie: Astroid 3.3.13 of nieuwer · direct download (GitHub, open source)

In het kort

Getroffen extensie
Astroid Framework (sjabloonframework)
Ontwikkelaar
Type kwetsbaarheid
Bestandsupload zonder authenticatie → Remote Code Execution (RCE); misbruikt een CSRF-token van de openbare inlogpagina
Getroffen versies
Astroid 2.0.0 tot en met 3.3.10
Veilige versie
Astroid 3.3.13 of nieuwer   Downloaden
Ernst
Kritiek · wordt actief misbruikt
Joomla-compatibiliteit
Joomla 4 / 5 / 6
Status / publicatie
Laatst bijgewerkt: 11 maart 2026

Waar gaat het om?

Het Astroid Framework vormt de basis van talloze Joomla-sjablonen. Door het beveiligingslek kunnen aanvallers bestanden naar de server uploaden zonder in te loggen. Daarvoor misbruiken ze een CSRF-token dat op de openbaar toegankelijke inlogpagina is uit te lezen. In het ergste geval kunnen ze zo code uitvoeren op de server (Remote Code Execution).

Kwetsbaar zijn de versies 2.0.0 tot en met 3.3.10. Het lek is geregistreerd als CVE-2026-21628. Het is verholpen vanaf versie 3.3.11; aanbevolen wordt om bij te werken naar 3.3.13 of nieuwer.

Belangrijk: een update alleen is niet genoeg als de aanval al heeft plaatsgevonden. In de praktijk zijn met zogeheten dropper-bestanden (bijv. blp_9948.php) backdoor-plug-ins als BLPayload of JCachePro binnengehaald – die blijven na een update gewoon staan.

Ben ik getroffen? – Zo controleer je het

  1. Open de backend

    Log in op het beheergedeelte van Joomla (administrator).

  2. Controleer de Astroid-versie

    De geïnstalleerde versie vind je bij de sjablonen (SysteemSjablonen) of via ExtensiesBeherenBeheren door te filteren op ‘Astroid’.

  3. Beoordeel de versie

    Ligt de versie tussen 2.0.0 en 3.3.10, dan is direct actie nodig.

  4. Let op backdoors

    Controleer /plugins/system/ op verdachte items als BLPayload of JCachePro en op bestanden volgens het patroon blp_*.php.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  2. Astroid bijwerken

    Selecteer het Astroid-item en werk bij naar 3.3.13 of nieuwer.

  3. Controleer de versie

    Ga daarna na of de nieuwe versie ook echt is doorgevoerd.

Handmatige installatie (alternatief)
Je kunt het pakket ook downloaden vanuit je Astroid-/TemPlaza-account en installeren via ExtensiesBeherenInstalleren.

Officiële bron: direct download (GitHub, open source). Zorg voor minimaal Astroid 3.3.13 of nieuwer.

Is de site al aangevallen?

Is de site gehackt, dan is een update niet genoeg
Updates verwijderen al geplaatste schadelijke code niet automatisch. Let op plug-ins als BLPayload/JCachePro en op dropper-bestanden (blp_*.php). Nodig zijn dan: een volledige opschoning, nieuwe wachtwoorden voor alles (Joomla-beheerder, FTP/SSH, database) en een controle in Google Search Console.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Vergelijkbare beveiligingslekken

Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.

Helix3 FrameworkKritiekwordt actief misbruikt
JCE EditorKritiekwordt actief misbruikt
JoomlaContentEditorMeer informatie
SP Page BuilderKritiekwordt actief misbruikt
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de