Astroid Framework – критическая RCE-уязвимость Joomla
Безопасная версия: Astroid 3.3.13 или новее · direct download (GitHub, open source)
Коротко о главном
В чём суть уязвимости?
Astroid Framework лежит в основе множества шаблонов Joomla. Уязвимость позволяет злоумышленникам загружать файлы на сервер без аутентификации. Для этого используется CSRF-токен, который можно считать с общедоступной страницы входа. В худшем случае это приводит к удалённому выполнению кода (Remote Code Execution).
Уязвимы версии с 2.0.0 по 3.3.10. Уязвимость зарегистрирована под идентификатором CVE-2026-21628. Она исправлена начиная с версии 3.3.11; рекомендуется обновление до 3.3.13 или новее.
Важно: если атака уже произошла, одного обновления версии недостаточно. На практике через так называемые файлы-дропперы (например, blp_9948.php) на сайт догружались плагины-бэкдоры вроде BLPayload или JCachePro – после обновления они остаются в системе.
Мой сайт уязвим? – Как это проверить
- Откройте админ-панель
Войдите в панель управления Joomla.
- Проверьте версию Astroid
Установленную версию можно посмотреть в разделе шаблонов (Система›Шаблоны) либо в Расширения›Управление›Управление, отфильтровав список по названию «Astroid».
- Оцените версию
Если версия находится в диапазоне от 2.0.0 до 3.3.10, действовать нужно немедленно.
- Проверьте, нет ли бэкдоров
Просмотрите каталог
/plugins/system/на предмет подозрительных записей вродеBLPayloadилиJCachePro, а также файлов, подходящих под шаблонblp_*.php.
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите Astroid
Выберите запись Astroid и обновите её до версии 3.3.13 или новее.
- Проверьте версию
После этого убедитесь, что новая версия действительно установлена.
Официальный источник: direct download (GitHub, open source). Убедитесь, что установлена версия не ниже Astroid 3.3.13 или новее.
Сайт уже взломали?
BLPayload/JCachePro и файлы-дропперы (blp_*.php). В этом случае необходимы: полная очистка сайта, смена всех паролей (администратор Joomla, FTP/SSH, база данных) и проверка в Google Search Console.Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Источники & полезные ссылки
- Подробный разбор – Website-Bereinigung.deПредыстория атаки, признаки бэкдора, очистка
- CVE-2026-21628 (CVE.org)Официальная запись CVE
- Astroid Framework в Joomla Extensions Directory (TemPlaza)Официальная страница производителя в каталоге расширений
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de