Astroid Framework — критична вразливість безпеки Joomla
Безпечна версія: Astroid 3.3.13 або новіша версія · direct download (GitHub, open source)
Коротко про головне
Про що йдеться?
Astroid Framework — основа багатьох шаблонів Joomla. Вразливість дає змогу зловмисникам завантажувати файли на сервер без автентифікації. Для цього використовується CSRF-токен, який можна прочитати на публічно доступній сторінці входу. У найгіршому разі це призводить до віддаленого виконання коду (Remote Code Execution).
Вразливими є версії від 2.0.0 до 3.3.10. Вразливість зареєстровано під ідентифікатором CVE-2026-21628. Її усунено починаючи з версії 3.3.11; рекомендуємо оновитися до 3.3.13 або новішої.
Важливо: якщо атака вже відбулася, самого лише оновлення версії недостатньо. На практиці через так звані файли-дропери (наприклад, blp_9948.php) довантажувалися плагіни з бекдором, зокрема BLPayload або JCachePro. Такі плагіни залишаються на сайті й після оновлення.
Чи стосується це мого сайту? – Як перевірити
- Відкрийте панель адміністратора
Увійдіть до панелі адміністратора Joomla.
- Перевірте версію Astroid
Установлену версію видно в розділі шаблонів (Система›Шаблони) або в Розширення›Керування›Керування, якщо відфільтрувати список за назвою «Astroid».
- Оцініть версію
Якщо версія в діапазоні від 2.0.0 до 3.3.10, діяти потрібно негайно.
- Перевірте наявність бекдорів
Огляньте каталог
/plugins/system/: там можуть бути підозрілі записи, як-отBLPayloadчиJCachePro, а також файли за шаблономblp_*.php.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть Astroid
Виберіть запис Astroid і оновіть його до версії 3.3.13 або новішої.
- Перевірте версію
Після цього переконайтеся, що нову версію справді встановлено.
Офіційне джерело: direct download (GitHub, open source). Переконайтеся, що встановлено щонайменше Astroid 3.3.13 або новіша версія.
Чи вже атакували ваш сайт?
BLPayload/JCachePro та файли-дропери (blp_*.php). У такому разі потрібні: повне очищення сайту, зміна всіх паролів (адміністратор Joomla, FTP/SSH, база даних) і перевірка сайту в Google Search Console.Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Детальний аналіз — Website-Bereinigung.deЗагальна інформація, індикатори бекдорів, очищення
- CVE-2026-21628 (CVE.org)Офіційний запис CVE
- Astroid Framework у Joomla Extensions Directory (TemPlaza)Офіційна сторінка виробника в каталозі розширень
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de