HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

Tassos/Novarain Framework: vulnerabilitat crítica CVSS 9.5

CríticaCVSS 9.5 / 10Exploit públic disponibleCVE-2026-21627
Actua ara
Actualitza qualsevol extensió de Tassos – així el framework passa automàticament a la 6.0.62+.

Versió segura: Tassos Framework 6.0.62 o superior · via Tassos account

D'un cop d'ull

Extensió afectada
Tassos Framework (abans Novarain) – connector de sistema plg_system_nrframework
Tipus de vulnerabilitat
Crides AJAX sense autenticació mitjançant com_ajax que permeten accedir a fitxers i a la base de dades; hi ha una eina d'exploit pública
Versions afectades
Versions del framework 4.10.14 a 6.0.37
Versió segura
Tassos Framework 6.0.62 o superior   Baixa
Gravetat
Crítica · CVSS 9.5 / 10
Compatibilitat amb Joomla
Joomla 3 / 4 / 5 / 6
Actualitzat / publicat
Actualitzat: 4 d'abril de 2026

De què es tracta?

El Tassos Framework – abans conegut com a Novarain Framework – s'executa com a connector de sistema (plg_system_nrframework) i és la base comuna de diverses extensions populars. A través de com_ajax es podien fer peticions AJAX sense autenticació que permetien, entre altres coses, accedir a fitxers, esborrar-los i accedir a la base de dades.

La vulnerabilitat (CVE-2026-21627) es classifica com a crítica, amb una puntuació CVSS de 9.5 sobre 10; hi ha una eina d'exploit pública. Són vulnerables les versions del framework de la 4.10.14 a la 6.0.37.

Les extensions afectades són, en concret, aquestes: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack i MailChimp Auto-Subscribe. Com que totes comparteixen la mateixa base, només cal actualitzar-ne una: el framework s'actualitza juntament amb l'extensió.

Versions mínimes segures per extensió

ExtensióJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Després d'actualitzar una d'aquestes extensions, el Tassos Framework ha de mostrar la versió 6.0.62 o superior.

M'afecta a mi? – Com comprovar-ho

  1. Obre el back-end

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova el framework

    Obre SistemaConnectors i cerca Tassos Framework. També pots revisar els fitxers /plugins/system/nrframework/nrframework.php i nrframework.xml.

  3. Avalua la versió

    Si la versió del framework es troba entre la 4.10.14 i la 6.0.37, el teu lloc web és vulnerable. És segura la 6.0.62 o superior.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el gestor d'actualitzacions

    Ves a SistemaActualitzaExtensions i fes clic a Comprova si hi ha actualitzacions.

  2. Actualitza una extensió de Tassos

    Actualitza qualsevol extensió de Tassos que tinguis instal·lada (consulta la taula) a la versió mínima indicada. El framework s'actualitza juntament amb ella.

  3. Verifica el framework

    Comprova a SistemaConnectors que «Tassos Framework» ja mostra la 6.0.62 o superior.

Descàrrega oficial: via Tassos account. Assegura't de tenir com a mínim Tassos Framework 6.0.62 o superior.

Ja han atacat el teu lloc web?

Sovint el framework continua actiu sense que ningú se n'adoni
S'executa en segon pla i pot continuar instal·lat fins i tot després de desinstal·lar una extensió (no s'elimina automàticament). Els atacs són possibles sense iniciar la sessió. Si sospites que el teu lloc web està compromès, revisa també: portes del darrere, comptes d'administrador sospitosos i fitxers manipulats.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de