Astroid Framework: kritiek beveiligingslek (RCE) in Joomla
Veilige versie: Astroid 3.3.13 of nieuwer · direct download (GitHub, open source)
In het kort
Waar gaat het om?
Het Astroid Framework vormt de basis van talloze Joomla-sjablonen. Door het beveiligingslek kunnen aanvallers bestanden naar de server uploaden zonder in te loggen. Daarvoor misbruiken ze een CSRF-token dat op de openbaar toegankelijke inlogpagina is uit te lezen. In het ergste geval kunnen ze zo code uitvoeren op de server (Remote Code Execution).
Kwetsbaar zijn de versies 2.0.0 tot en met 3.3.10. Het lek is geregistreerd als CVE-2026-21628. Het is verholpen vanaf versie 3.3.11; aanbevolen wordt om bij te werken naar 3.3.13 of nieuwer.
Belangrijk: een update alleen is niet genoeg als de aanval al heeft plaatsgevonden. In de praktijk zijn met zogeheten dropper-bestanden (bijv. blp_9948.php) backdoor-plug-ins als BLPayload of JCachePro binnengehaald – die blijven na een update gewoon staan.
Ben ik getroffen? – Zo controleer je het
- Open de backend
Log in op het beheergedeelte van Joomla (administrator).
- Controleer de Astroid-versie
De geïnstalleerde versie vind je bij de sjablonen (Systeem›Sjablonen) of via Extensies›Beheren›Beheren door te filteren op ‘Astroid’.
- Beoordeel de versie
Ligt de versie tussen 2.0.0 en 3.3.10, dan is direct actie nodig.
- Let op backdoors
Controleer
/plugins/system/op verdachte items alsBLPayloadofJCacheProen op bestanden volgens het patroonblp_*.php.
Zo dicht je het lek
- Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- Astroid bijwerken
Selecteer het Astroid-item en werk bij naar 3.3.13 of nieuwer.
- Controleer de versie
Ga daarna na of de nieuwe versie ook echt is doorgevoerd.
Officiële bron: direct download (GitHub, open source). Zorg voor minimaal Astroid 3.3.13 of nieuwer.
Is de site al aangevallen?
BLPayload/JCachePro en op dropper-bestanden (blp_*.php). Nodig zijn dan: een volledige opschoning, nieuwe wachtwoorden voor alles (Joomla-beheerder, FTP/SSH, database) en een controle in Google Search Console.Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Uitgebreide analyse – Website-Bereinigung.deAchtergrond, backdoor-indicatoren en opschoning
- CVE-2026-21628 (CVE.org)Officiële CVE-registratie
- Astroid Framework in de Joomla Extensions Directory (TemPlaza)Officiële pagina van de ontwikkelaar in de directory
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Vergelijkbare beveiligingslekken
Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.
Ondersteuners van deze site
htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.
fc-hosting.deGespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.
website-bereinigung.deDit project ondersteunen
Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.
Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.
Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.
bauschildundservice.deProfessionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.
defendersoft.czReisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.
onlineweg.deCreatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.
criadero.deIT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.
jahnedv.deAdvies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.
isari-consult.de