Astroid Framework – vulnerabilitate critică RCE prin upload
Versiune sigură: Astroid 3.3.13 sau mai nou · direct download (GitHub, open source)
Pe scurt
Despre ce este vorba?
Astroid Framework stă la baza a numeroase șabloane Joomla. Vulnerabilitatea le permite atacatorilor să încarce fișiere pe server fără autentificare. În acest scop este folosit abuziv un token CSRF care poate fi citit de pe pagina de autentificare, accesibilă public. În cazul cel mai rău, se ajunge astfel la execuția de cod la distanță (Remote Code Execution).
Sunt vulnerabile versiunile 2.0.0 până la 3.3.10. Vulnerabilitatea este înregistrată cu identificatorul CVE-2026-21628. A fost corectată începând cu versiunea 3.3.11; se recomandă actualizarea la 3.3.13 sau mai nou.
Important: dacă atacul s-a produs deja, simpla actualizare a versiunii nu este suficientă. În practică, prin așa-numitele fișiere dropper (de ex. blp_9948.php) au fost instalate ulterior pluginuri de tip backdoor precum BLPayload sau JCachePro – acestea rămân pe site și după actualizare.
Sunt afectat? – Cum verificați
- Deschideți backendul
Conectați-vă la panoul de administrare Joomla.
- Verificați versiunea Astroid
Versiunea instalată o găsiți în zona de șabloane (Sistem›Șabloane) sau în Extensii›Gestionare›Gestionare, filtrând după „Astroid”.
- Evaluați versiunea
Dacă versiunea se află între 2.0.0 și 3.3.10, este nevoie să interveniți urgent.
- Căutați eventuale backdoor-uri
Verificați dacă în
/plugins/system/există intrări suspecte precumBLPayloadsauJCacheProori fișiere după modelulblp_*.php.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Accesați Sistem›Actualizare›Extensii și apăsați Verifică actualizările.
- Actualizați Astroid
Selectați intrarea Astroid și actualizați la 3.3.13 sau mai nou.
- Verificați versiunea
Asigurați-vă apoi că noua versiune a fost instalată.
Sursă oficială: direct download (GitHub, open source). Asigurați-vă că aveți cel puțin Astroid 3.3.13 sau mai nou.
Site-ul a fost deja atacat?
BLPayload/JCachePro și la fișiere dropper (blp_*.php). În acest caz sunt necesare o curățare completă, schimbarea tuturor parolelor (administrator Joomla, FTP/SSH, baza de date) și o verificare în Google Search Console.Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Analiză detaliată – Website-Bereinigung.deContext, indicatori de backdoor, curățare
- CVE-2026-21628 (CVE.org)Fișa CVE oficială
- Astroid Framework în Joomla Extensions Directory (TemPlaza)Pagina oficială a producătorului din director
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de