HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Astroid Framework: vulnerabilidade crítica de RCE (upload)

Crítica Explorada ativamenteCVE-2026-21628
Aja agora
Atualize o Astroid para a 3.3.13 ou superior – e, se houver suspeita de invasão, faça também a limpeza do site.

Versão segura: Astroid 3.3.13 ou superior · direct download (GitHub, open source)

Em resumo

Extensão afetada
Astroid Framework (framework de templates)
Desenvolvedor
Tipo de vulnerabilidade
Upload de arquivos sem autenticação → execução remota de código (RCE); abusa de um token CSRF obtido na página pública de login
Versões afetadas
Astroid 2.0.0 a 3.3.10
Versão segura
Astroid 3.3.13 ou superior   Baixar
Gravidade
Crítica · explorada ativamente
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Atualizado em: 11 de março de 2026

Do que se trata?

O Astroid Framework é a base de inúmeros templates do Joomla. A vulnerabilidade permite que invasores façam upload de arquivos para o servidor sem autenticação. Para isso, abusam de um token CSRF que pode ser lido na página de login, acessível publicamente. No pior caso, isso abre caminho para a execução remota de código (Remote Code Execution).

Estão vulneráveis as versões 2.0.0 a 3.3.10. A vulnerabilidade está registrada como CVE-2026-21628. Ela foi corrigida a partir da versão 3.3.11; ainda assim, recomenda-se atualizar para a 3.3.13 ou superior.

Importante: se o ataque já aconteceu, só atualizar a versão não resolve. Na prática, os chamados arquivos dropper (por exemplo, blp_9948.php) foram usados para baixar plugins de backdoor como BLPayload ou JCachePro – que continuam no site mesmo depois da atualização.

Meu site foi afetado? – Como verificar

  1. Abra o backend

    Faça login no administrador do Joomla.

  2. Verifique a versão do Astroid

    Você encontra a versão instalada na área de modelos (SistemaModelos) ou em ExtensõesGerenciarGerenciar, filtrando por “Astroid”.

  3. Avalie a versão

    Se a versão estiver entre a 2.0.0 e a 3.3.10, é preciso agir imediatamente.

  4. Procure por backdoors

    Verifique em /plugins/system/ se há entradas suspeitas como BLPayload ou JCachePro, além de arquivos que sigam o padrão blp_*.php.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar Atualizações.

  2. Atualize o Astroid

    Selecione o item do Astroid e atualize para a 3.3.13 ou superior.

  3. Confira a versão

    Em seguida, verifique se a nova versão foi mesmo aplicada.

Instalação manual (alternativa)
Como alternativa, baixe o pacote na sua conta Astroid/TemPlaza e instale-o em ExtensõesGerenciarInstalar.

Download oficial: direct download (GitHub, open source). Certifique-se de ter pelo menos Astroid 3.3.13 ou superior.

Seu site já foi atacado?

Se o site foi invadido, atualizar não basta
As atualizações não removem sozinhas o código malicioso já instalado. Fique atento a plugins como BLPayload/JCachePro e a arquivos dropper (blp_*.php). Nesse caso são necessários: uma limpeza completa, a troca de todas as senhas (administrador do Joomla, FTP/SSH, banco de dados) e uma verificação no Google Search Console.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

Helix3 FrameworkCríticaexplorada ativamente
JoomShaperSaiba mais
JCE EditorCríticaexplorada ativamente
JoomlaContentEditorSaiba mais
SP Page BuilderCríticaexplorada ativamente
JoomShaperSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de