HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

Astroid Framework — критична вразливість безпеки Joomla

Критичний Активно експлуатуєтьсяCVE-2026-21628
Дійте зараз
Оновіть Astroid до версії 3.3.13 або новішої — і додатково очистьте сайт, якщо є підозра, що його зламано.

Безпечна версія: Astroid 3.3.13 або новіша версія · direct download (GitHub, open source)

Коротко про головне

Вразливе розширення
Astroid Framework (фреймворк шаблонів)
Розробник
Тип вразливості
Завантаження файлів на сервер без автентифікації → віддалене виконання коду (RCE); використовує CSRF-токен із публічної сторінки входу
Вразливі версії
Astroid від 2.0.0 до 3.3.10
Безпечна версія
Astroid 3.3.13 або новіша версія   Завантажити
Рівень небезпеки
Критичний · активно експлуатується
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Станом на: 11 березня 2026

Про що йдеться?

Astroid Framework — основа багатьох шаблонів Joomla. Вразливість дає змогу зловмисникам завантажувати файли на сервер без автентифікації. Для цього використовується CSRF-токен, який можна прочитати на публічно доступній сторінці входу. У найгіршому разі це призводить до віддаленого виконання коду (Remote Code Execution).

Вразливими є версії від 2.0.0 до 3.3.10. Вразливість зареєстровано під ідентифікатором CVE-2026-21628. Її усунено починаючи з версії 3.3.11; рекомендуємо оновитися до 3.3.13 або новішої.

Важливо: якщо атака вже відбулася, самого лише оновлення версії недостатньо. На практиці через так звані файли-дропери (наприклад, blp_9948.php) довантажувалися плагіни з бекдором, зокрема BLPayload або JCachePro. Такі плагіни залишаються на сайті й після оновлення.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію Astroid

    Установлену версію видно в розділі шаблонів (СистемаШаблони) або в РозширенняКеруванняКерування, якщо відфільтрувати список за назвою «Astroid».

  3. Оцініть версію

    Якщо версія в діапазоні від 2.0.0 до 3.3.10, діяти потрібно негайно.

  4. Перевірте наявність бекдорів

    Огляньте каталог /plugins/system/: там можуть бути підозрілі записи, як-от BLPayload чи JCachePro, а також файли за шаблоном blp_*.php.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть Astroid

    Виберіть запис Astroid і оновіть його до версії 3.3.13 або новішої.

  3. Перевірте версію

    Після цього переконайтеся, що нову версію справді встановлено.

Ручне встановлення (альтернатива)
Або завантажте пакет із вашого облікового запису Astroid/TemPlaza і встановіть його через РозширенняКеруванняВстановлення.

Офіційне джерело: direct download (GitHub, open source). Переконайтеся, що встановлено щонайменше Astroid 3.3.13 або новіша версія.

Чи вже атакували ваш сайт?

Якщо сайт зламано, оновлення недостатньо
Оновлення не видаляють автоматично шкідливий код, який уже встановлено на сайті. Зверніть увагу на плагіни BLPayload/JCachePro та файли-дропери (blp_*.php). У такому разі потрібні: повне очищення сайту, зміна всіх паролів (адміністратор Joomla, FTP/SSH, база даних) і перевірка сайту в Google Search Console.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

Helix3 FrameworkКритичнийактивно експлуатується
JCE EditorКритичнийактивно експлуатується
SP Page BuilderКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de