Astroid Framework – ช่องโหว่ร้ายแรง RCE ในเทมเพลต Joomla
เวอร์ชันที่ปลอดภัย: Astroid 3.3.13 ขึ้นไป · direct download (GitHub, open source)
สรุปข้อมูลสำคัญ
ช่องโหว่นี้คืออะไร
Astroid Framework เป็นพื้นฐานของเทมเพลต Joomla จำนวนมาก ช่องโหว่นี้เปิดทางให้ผู้โจมตีอัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ โดยอาศัยโทเค็น CSRF ที่อ่านค่าได้จากหน้าเข้าสู่ระบบซึ่งเปิดให้ทุกคนเข้าถึง ในกรณีเลวร้ายที่สุดจะนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ (Remote Code Execution)
เวอร์ชันที่มีช่องโหว่คือ 2.0.0 ถึง 3.3.10 ช่องโหว่นี้ถูกบันทึกไว้ภายใต้รหัส CVE-2026-21628 และได้รับการแก้ไขตั้งแต่เวอร์ชัน 3.3.11 โดยแนะนำให้อัปเดตเป็น 3.3.13 ขึ้นไป
ข้อควรทราบ: หากถูกโจมตีไปแล้ว การอัปเดตเวอร์ชันเพียงอย่างเดียวไม่เพียงพอ จากเหตุการณ์จริงพบว่าผู้โจมตีใช้ไฟล์ดรอปเปอร์ (เช่น blp_9948.php) ดึงปลั๊กอินแบ็กดอร์อย่าง BLPayload หรือ JCachePro เข้ามาติดตั้งเพิ่ม ซึ่งจะยังคงอยู่ต่อไปแม้อัปเดตแล้ว
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เปิดส่วนผู้ดูแลระบบ
เข้าสู่ระบบในหน้าผู้ดูแลของ Joomla
- ตรวจสอบเวอร์ชันของ Astroid
ดูเวอร์ชันที่ติดตั้งอยู่ได้ในส่วนเทมเพลต (ระบบ›เทมเพลต) หรือไปที่ ส่วนเสริม›จัดการ›จัดการ แล้วกรองด้วยคำว่า “Astroid”
- ประเมินเวอร์ชันที่พบ
หากเวอร์ชันอยู่ระหว่าง 2.0.0 ถึง 3.3.10 ต้องรีบดำเนินการทันที
- มองหาร่องรอยแบ็กดอร์
ตรวจสอบใน
/plugins/system/ว่ามีรายการน่าสงสัยอย่างBLPayloadหรือJCacheProหรือไม่ รวมถึงไฟล์ที่ตรงกับรูปแบบblp_*.php
วิธีปิดช่องโหว่นี้
- เปิดหน้าอัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต Astroid
เลือกรายการ Astroid แล้วอัปเดตเป็น 3.3.13 ขึ้นไป
- ตรวจสอบเวอร์ชันอีกครั้ง
หลังอัปเดตเสร็จ ให้ยืนยันว่าเวอร์ชันใหม่ถูกนำมาใช้งานเรียบร้อยแล้ว
แหล่งดาวน์โหลดอย่างเป็นทางการ: direct download (GitHub, open source). ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Astroid 3.3.13 ขึ้นไป.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
BLPayload/JCachePro และไฟล์ดรอปเปอร์ (blp_*.php) สิ่งที่ต้องทำในกรณีนี้คือ ล้างเว็บไซต์ให้สะอาดทั้งระบบ เปลี่ยนรหัสผ่านทั้งหมด (ผู้ดูแล Joomla, FTP/SSH, ฐานข้อมูล) และตรวจสอบสถานะเว็บไซต์ใน Google Search Consoleต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- การวิเคราะห์เชิงลึก – Website-Bereinigung.deที่มาของปัญหา ร่องรอยแบ็กดอร์ และแนวทางล้างมัลแวร์
- CVE-2026-21628 (CVE.org)บันทึก CVE อย่างเป็นทางการ
- Astroid Framework ใน Joomla Extensions Directory (TemPlaza)หน้าไดเรกทอรีอย่างเป็นทางการของผู้พัฒนา
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de