Astroid Framework – krytyczna luka w zabezpieczeniach Joomla
Bezpieczna wersja: Astroid 3.3.13 lub nowszy · direct download (GitHub, open source)
W skrócie
Na czym polega ta luka?
Astroid Framework to fundament wielu szablonów Joomla. Luka pozwala atakującym wysyłać pliki na serwer bez logowania. Wykorzystują do tego token CSRF, który da się odczytać z publicznie dostępnej strony logowania. W najgorszym przypadku prowadzi to do zdalnego wykonania dowolnego kodu (Remote Code Execution).
Podatne są wersje od 2.0.0 do 3.3.10. Luka jest zarejestrowana pod identyfikatorem CVE-2026-21628. Poprawiono ją w wersji 3.3.11; zalecana jest aktualizacja do 3.3.13 lub nowszej.
Ważne: jeśli atak już nastąpił, sama aktualizacja nie wystarczy. W praktyce za pomocą tzw. plików dropper (np. blp_9948.php) doinstalowywano wtyczki z backdoorem, takie jak BLPayload lub JCachePro – i te pozostają na stronie także po aktualizacji.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję Astroid
Zainstalowaną wersję znajdziesz w sekcji szablonów (System›Szablony) albo w Rozszerzenia›Zarządzaj›Zarządzaj, filtrując listę po nazwie „Astroid”.
- Oceń wersję
Jeśli wersja mieści się w przedziale od 2.0.0 do 3.3.10, trzeba działać natychmiast.
- Poszukaj backdoorów
Sprawdź katalog
/plugins/system/pod kątem podejrzanych wpisów, takich jakBLPayloadlubJCachePro, oraz plików pasujących do wzorcablp_*.php.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj Astroid
Zaznacz pozycję Astroid i zaktualizuj ją do wersji 3.3.13 lub nowszej.
- Sprawdź wersję
Na koniec upewnij się, że nowa wersja rzeczywiście została zainstalowana.
Oficjalne źródło: direct download (GitHub, open source). Upewnij się, że masz co najmniej Astroid 3.3.13 lub nowszy.
Czy strona została już zaatakowana?
BLPayload/JCachePro oraz pliki dropper (blp_*.php). Konieczne są wtedy: pełne oczyszczenie strony, zmiana wszystkich haseł (administrator Joomla, FTP/SSH, baza danych) i sprawdzenie witryny w Google Search Console.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.deTło ataku, wskaźniki obecności backdoora, oczyszczanie
- CVE-2026-21628 (CVE.org)Oficjalny wpis CVE
- Astroid Framework w Joomla Extensions Directory (TemPlaza)Oficjalna strona producenta w katalogu rozszerzeń
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de