Astroid Framework – krytyczna luka w zabezpieczeniach Joomla
Bezpieczna wersja: Astroid 3.3.13 lub nowszy · direct download (GitHub, open source)
W skrócie
Na czym polega ta luka?
Astroid Framework to fundament wielu szablonów Joomla. Luka pozwala atakującym wysyłać pliki na serwer bez logowania. Wykorzystują do tego token CSRF, który da się odczytać z publicznie dostępnej strony logowania. W najgorszym przypadku prowadzi to do zdalnego wykonania dowolnego kodu (Remote Code Execution).
Podatne są wersje od 2.0.0 do 3.3.10. Luka jest zarejestrowana pod identyfikatorem CVE-2026-21628. Poprawiono ją w wersji 3.3.11; zalecana jest aktualizacja do 3.3.13 lub nowszej.
Ważne: jeśli atak już nastąpił, sama aktualizacja nie wystarczy. W praktyce za pomocą tzw. plików dropper (np. blp_9948.php) doinstalowywano wtyczki z backdoorem, takie jak BLPayload lub JCachePro – i te pozostają na stronie także po aktualizacji.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję Astroid
Zainstalowaną wersję znajdziesz w sekcji szablonów (System›Szablony) albo w Rozszerzenia›Zarządzaj›Zarządzaj, filtrując listę po nazwie „Astroid”.
- Oceń wersję
Jeśli wersja mieści się w przedziale od 2.0.0 do 3.3.10, trzeba działać natychmiast.
- Poszukaj backdoorów
Sprawdź katalog
/plugins/system/pod kątem podejrzanych wpisów, takich jakBLPayloadlubJCachePro, oraz plików pasujących do wzorcablp_*.php.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj Astroid
Zaznacz pozycję Astroid i zaktualizuj ją do wersji 3.3.13 lub nowszej.
- Sprawdź wersję
Na koniec upewnij się, że nowa wersja rzeczywiście została zainstalowana.
Oficjalne źródło: direct download (GitHub, open source). Upewnij się, że masz co najmniej Astroid 3.3.13 lub nowszy.
Czy strona została już zaatakowana?
BLPayload/JCachePro oraz pliki dropper (blp_*.php). Konieczne są wtedy: pełne oczyszczenie strony, zmiana wszystkich haseł (administrator Joomla, FTP/SSH, baza danych) i sprawdzenie witryny w Google Search Console.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.deTło ataku, wskaźniki obecności backdoora, oczyszczanie
- CVE-2026-21628 (CVE.org)Oficjalny wpis CVE
- Astroid Framework w Joomla Extensions Directory (TemPlaza)Oficjalna strona producenta w katalogu rozszerzeń
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de