HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

Astroid Framework – krytyczna luka w zabezpieczeniach Joomla

Krytyczny Aktywnie wykorzystywanaCVE-2026-21628
Działaj teraz
Zaktualizuj Astroid do wersji 3.3.13 lub nowszej – a jeśli podejrzewasz włamanie, dodatkowo oczyść stronę.

Bezpieczna wersja: Astroid 3.3.13 lub nowszy · direct download (GitHub, open source)

W skrócie

Podatne rozszerzenie
Astroid Framework (framework szablonów)
Producent
Rodzaj luki
Wysyłanie plików bez uwierzytelnienia → zdalne wykonanie kodu (RCE); wykorzystuje token CSRF z publicznej strony logowania
Podatne wersje
Astroid od 2.0.0 do 3.3.10
Bezpieczna wersja
Astroid 3.3.13 lub nowszy   Pobierz
Poziom zagrożenia
Krytyczny · aktywnie wykorzystywana
Zgodność z Joomla
Joomla 4 / 5 / 6
Stan na / publikacja
Stan na: 11 marca 2026

Na czym polega ta luka?

Astroid Framework to fundament wielu szablonów Joomla. Luka pozwala atakującym wysyłać pliki na serwer bez logowania. Wykorzystują do tego token CSRF, który da się odczytać z publicznie dostępnej strony logowania. W najgorszym przypadku prowadzi to do zdalnego wykonania dowolnego kodu (Remote Code Execution).

Podatne są wersje od 2.0.0 do 3.3.10. Luka jest zarejestrowana pod identyfikatorem CVE-2026-21628. Poprawiono ją w wersji 3.3.11; zalecana jest aktualizacja do 3.3.13 lub nowszej.

Ważne: jeśli atak już nastąpił, sama aktualizacja nie wystarczy. W praktyce za pomocą tzw. plików dropper (np. blp_9948.php) doinstalowywano wtyczki z backdoorem, takie jak BLPayload lub JCachePro – i te pozostają na stronie także po aktualizacji.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję Astroid

    Zainstalowaną wersję znajdziesz w sekcji szablonów (SystemSzablony) albo w RozszerzeniaZarządzajZarządzaj, filtrując listę po nazwie „Astroid”.

  3. Oceń wersję

    Jeśli wersja mieści się w przedziale od 2.0.0 do 3.3.10, trzeba działać natychmiast.

  4. Poszukaj backdoorów

    Sprawdź katalog /plugins/system/ pod kątem podejrzanych wpisów, takich jak BLPayload lub JCachePro, oraz plików pasujących do wzorca blp_*.php.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj Astroid

    Zaznacz pozycję Astroid i zaktualizuj ją do wersji 3.3.13 lub nowszej.

  3. Sprawdź wersję

    Na koniec upewnij się, że nowa wersja rzeczywiście została zainstalowana.

Instalacja ręczna (alternatywa)
Możesz też pobrać pakiet ze swojego konta Astroid/TemPlaza i zainstalować go przez RozszerzeniaZarządzajInstaluj.

Oficjalne źródło: direct download (GitHub, open source). Upewnij się, że masz co najmniej Astroid 3.3.13 lub nowszy.

Czy strona została już zaatakowana?

Po włamaniu sama aktualizacja nie wystarczy
Aktualizacje nie usuwają automatycznie złośliwego kodu, który został już zainstalowany. Zwróć uwagę na wtyczki BLPayload/JCachePro oraz pliki dropper (blp_*.php). Konieczne są wtedy: pełne oczyszczenie strony, zmiana wszystkich haseł (administrator Joomla, FTP/SSH, baza danych) i sprawdzenie witryny w Google Search Console.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

Helix3 FrameworkKrytycznyaktywnie wykorzystywana
JCE EditorKrytycznyaktywnie wykorzystywana
JoomlaContentEditorDowiedz się więcej
SP Page BuilderKrytycznyaktywnie wykorzystywana
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de