Astroid Framework: kritiek beveiligingslek (RCE) in Joomla
Veilige versie: Astroid 3.3.13 of nieuwer · direct download (GitHub, open source)
In het kort
Waar gaat het om?
Het Astroid Framework vormt de basis van talloze Joomla-sjablonen. Door het beveiligingslek kunnen aanvallers bestanden naar de server uploaden zonder in te loggen. Daarvoor misbruiken ze een CSRF-token dat op de openbaar toegankelijke inlogpagina is uit te lezen. In het ergste geval kunnen ze zo code uitvoeren op de server (Remote Code Execution).
Kwetsbaar zijn de versies 2.0.0 tot en met 3.3.10. Het lek is geregistreerd als CVE-2026-21628. Het is verholpen vanaf versie 3.3.11; aanbevolen wordt om bij te werken naar 3.3.13 of nieuwer.
Belangrijk: een update alleen is niet genoeg als de aanval al heeft plaatsgevonden. In de praktijk zijn met zogeheten dropper-bestanden (bijv. blp_9948.php) backdoor-plug-ins als BLPayload of JCachePro binnengehaald – die blijven na een update gewoon staan.
Ben ik getroffen? – Zo controleer je het
- Open de backend
Log in op het beheergedeelte van Joomla (administrator).
- Controleer de Astroid-versie
De geïnstalleerde versie vind je bij de sjablonen (Systeem›Sjablonen) of via Extensies›Beheren›Beheren door te filteren op ‘Astroid’.
- Beoordeel de versie
Ligt de versie tussen 2.0.0 en 3.3.10, dan is direct actie nodig.
- Let op backdoors
Controleer
/plugins/system/op verdachte items alsBLPayloadofJCacheProen op bestanden volgens het patroonblp_*.php.
Zo dicht je het lek
- Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- Astroid bijwerken
Selecteer het Astroid-item en werk bij naar 3.3.13 of nieuwer.
- Controleer de versie
Ga daarna na of de nieuwe versie ook echt is doorgevoerd.
Officiële bron: direct download (GitHub, open source). Zorg voor minimaal Astroid 3.3.13 of nieuwer.
Is de site al aangevallen?
BLPayload/JCachePro en op dropper-bestanden (blp_*.php). Nodig zijn dan: een volledige opschoning, nieuwe wachtwoorden voor alles (Joomla-beheerder, FTP/SSH, database) en een controle in Google Search Console.Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Uitgebreide analyse – Website-Bereinigung.deAchtergrond, backdoor-indicatoren en opschoning
- CVE-2026-21628 (CVE.org)Officiële CVE-registratie
- Astroid Framework in de Joomla Extensions Directory (TemPlaza)Officiële pagina van de ontwikkelaar in de directory
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de