HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

Astroid Framework – vulnerabilitate critică RCE prin upload

Critică Exploatată activCVE-2026-21628
Acționați acum
Actualizați Astroid la 3.3.13 sau mai nou – iar dacă bănuiți o compromitere, curățați și site-ul.

Versiune sigură: Astroid 3.3.13 sau mai nou · direct download (GitHub, open source)

Pe scurt

Extensia afectată
Astroid Framework (framework pentru șabloane)
Producător
Tipul vulnerabilității
Upload de fișiere fără autentificare → execuție de cod la distanță (RCE); folosește abuziv un token CSRF de pe pagina publică de autentificare
Versiuni afectate
Astroid 2.0.0 până la 3.3.10
Versiune sigură
Astroid 3.3.13 sau mai nou   Descărcare
Severitate
Critică · exploatată activ
Compatibilitate Joomla
Joomla 4 / 5 / 6
Actualizat / publicat
Ultima actualizare: 11 martie 2026

Despre ce este vorba?

Astroid Framework stă la baza a numeroase șabloane Joomla. Vulnerabilitatea le permite atacatorilor să încarce fișiere pe server fără autentificare. În acest scop este folosit abuziv un token CSRF care poate fi citit de pe pagina de autentificare, accesibilă public. În cazul cel mai rău, se ajunge astfel la execuția de cod la distanță (Remote Code Execution).

Sunt vulnerabile versiunile 2.0.0 până la 3.3.10. Vulnerabilitatea este înregistrată cu identificatorul CVE-2026-21628. A fost corectată începând cu versiunea 3.3.11; se recomandă actualizarea la 3.3.13 sau mai nou.

Important: dacă atacul s-a produs deja, simpla actualizare a versiunii nu este suficientă. În practică, prin așa-numitele fișiere dropper (de ex. blp_9948.php) au fost instalate ulterior pluginuri de tip backdoor precum BLPayload sau JCachePro – acestea rămân pe site și după actualizare.

Sunt afectat? – Cum verificați

  1. Deschideți backendul

    Conectați-vă la panoul de administrare Joomla.

  2. Verificați versiunea Astroid

    Versiunea instalată o găsiți în zona de șabloane (SistemȘabloane) sau în ExtensiiGestionareGestionare, filtrând după „Astroid”.

  3. Evaluați versiunea

    Dacă versiunea se află între 2.0.0 și 3.3.10, este nevoie să interveniți urgent.

  4. Căutați eventuale backdoor-uri

    Verificați dacă în /plugins/system/ există intrări suspecte precum BLPayload sau JCachePro ori fișiere după modelul blp_*.php.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Accesați SistemActualizareExtensii și apăsați Verifică actualizările.

  2. Actualizați Astroid

    Selectați intrarea Astroid și actualizați la 3.3.13 sau mai nou.

  3. Verificați versiunea

    Asigurați-vă apoi că noua versiune a fost instalată.

Instalare manuală (alternativă)
Alternativ, descărcați pachetul din contul dumneavoastră Astroid/TemPlaza și instalați-l din ExtensiiGestionareInstalare.

Sursă oficială: direct download (GitHub, open source). Asigurați-vă că aveți cel puțin Astroid 3.3.13 sau mai nou.

Site-ul a fost deja atacat?

Dacă site-ul este compromis, actualizarea nu este suficientă
Actualizările nu elimină automat codul malițios deja instalat. Fiți atenți la pluginuri precum BLPayload/JCachePro și la fișiere dropper (blp_*.php). În acest caz sunt necesare o curățare completă, schimbarea tuturor parolelor (administrator Joomla, FTP/SSH, baza de date) și o verificare în Google Search Console.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de