HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

Astroid Framework — критична вразливість безпеки Joomla

Критичний Активно експлуатуєтьсяCVE-2026-21628
Дійте зараз
Оновіть Astroid до версії 3.3.13 або новішої — і додатково очистьте сайт, якщо є підозра, що його зламано.

Безпечна версія: Astroid 3.3.13 або новіша версія · direct download (GitHub, open source)

Коротко про головне

Вразливе розширення
Astroid Framework (фреймворк шаблонів)
Розробник
Тип вразливості
Завантаження файлів на сервер без автентифікації → віддалене виконання коду (RCE); використовує CSRF-токен із публічної сторінки входу
Вразливі версії
Astroid від 2.0.0 до 3.3.10
Безпечна версія
Astroid 3.3.13 або новіша версія   Завантажити
Рівень небезпеки
Критичний · активно експлуатується
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Станом на: 11 березня 2026

Про що йдеться?

Astroid Framework — основа багатьох шаблонів Joomla. Вразливість дає змогу зловмисникам завантажувати файли на сервер без автентифікації. Для цього використовується CSRF-токен, який можна прочитати на публічно доступній сторінці входу. У найгіршому разі це призводить до віддаленого виконання коду (Remote Code Execution).

Вразливими є версії від 2.0.0 до 3.3.10. Вразливість зареєстровано під ідентифікатором CVE-2026-21628. Її усунено починаючи з версії 3.3.11; рекомендуємо оновитися до 3.3.13 або новішої.

Важливо: якщо атака вже відбулася, самого лише оновлення версії недостатньо. На практиці через так звані файли-дропери (наприклад, blp_9948.php) довантажувалися плагіни з бекдором, зокрема BLPayload або JCachePro. Такі плагіни залишаються на сайті й після оновлення.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію Astroid

    Установлену версію видно в розділі шаблонів (СистемаШаблони) або в РозширенняКеруванняКерування, якщо відфільтрувати список за назвою «Astroid».

  3. Оцініть версію

    Якщо версія в діапазоні від 2.0.0 до 3.3.10, діяти потрібно негайно.

  4. Перевірте наявність бекдорів

    Огляньте каталог /plugins/system/: там можуть бути підозрілі записи, як-от BLPayload чи JCachePro, а також файли за шаблоном blp_*.php.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть Astroid

    Виберіть запис Astroid і оновіть його до версії 3.3.13 або новішої.

  3. Перевірте версію

    Після цього переконайтеся, що нову версію справді встановлено.

Ручне встановлення (альтернатива)
Або завантажте пакет із вашого облікового запису Astroid/TemPlaza і встановіть його через РозширенняКеруванняВстановлення.

Офіційне джерело: direct download (GitHub, open source). Переконайтеся, що встановлено щонайменше Astroid 3.3.13 або новіша версія.

Чи вже атакували ваш сайт?

Якщо сайт зламано, оновлення недостатньо
Оновлення не видаляють автоматично шкідливий код, який уже встановлено на сайті. Зверніть увагу на плагіни BLPayload/JCachePro та файли-дропери (blp_*.php). У такому разі потрібні: повне очищення сайту, зміна всіх паролів (адміністратор Joomla, FTP/SSH, база даних) і перевірка сайту в Google Search Console.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de