HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

Tassos/Novarain Framework: vulnerabilitat crítica CVSS 9.5

CríticaCVSS 9.5 / 10Exploit públic disponibleCVE-2026-21627
Actua ara
Actualitza qualsevol extensió de Tassos – així el framework passa automàticament a la 6.0.62+.

Versió segura: Tassos Framework 6.0.62 o superior · via Tassos account

D'un cop d'ull

Extensió afectada
Tassos Framework (abans Novarain) – connector de sistema plg_system_nrframework
Tipus de vulnerabilitat
Crides AJAX sense autenticació mitjançant com_ajax que permeten accedir a fitxers i a la base de dades; hi ha una eina d'exploit pública
Versions afectades
Versions del framework 4.10.14 a 6.0.37
Versió segura
Tassos Framework 6.0.62 o superior   Baixa
Gravetat
Crítica · CVSS 9.5 / 10
Compatibilitat amb Joomla
Joomla 3 / 4 / 5 / 6
Actualitzat / publicat
Actualitzat: 4 d'abril de 2026

De què es tracta?

El Tassos Framework – abans conegut com a Novarain Framework – s'executa com a connector de sistema (plg_system_nrframework) i és la base comuna de diverses extensions populars. A través de com_ajax es podien fer peticions AJAX sense autenticació que permetien, entre altres coses, accedir a fitxers, esborrar-los i accedir a la base de dades.

La vulnerabilitat (CVE-2026-21627) es classifica com a crítica, amb una puntuació CVSS de 9.5 sobre 10; hi ha una eina d'exploit pública. Són vulnerables les versions del framework de la 4.10.14 a la 6.0.37.

Les extensions afectades són, en concret, aquestes: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack i MailChimp Auto-Subscribe. Com que totes comparteixen la mateixa base, només cal actualitzar-ne una: el framework s'actualitza juntament amb l'extensió.

Versions mínimes segures per extensió

ExtensióJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Després d'actualitzar una d'aquestes extensions, el Tassos Framework ha de mostrar la versió 6.0.62 o superior.

M'afecta a mi? – Com comprovar-ho

  1. Obre el back-end

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova el framework

    Obre SistemaConnectors i cerca Tassos Framework. També pots revisar els fitxers /plugins/system/nrframework/nrframework.php i nrframework.xml.

  3. Avalua la versió

    Si la versió del framework es troba entre la 4.10.14 i la 6.0.37, el teu lloc web és vulnerable. És segura la 6.0.62 o superior.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el gestor d'actualitzacions

    Ves a SistemaActualitzaExtensions i fes clic a Comprova si hi ha actualitzacions.

  2. Actualitza una extensió de Tassos

    Actualitza qualsevol extensió de Tassos que tinguis instal·lada (consulta la taula) a la versió mínima indicada. El framework s'actualitza juntament amb ella.

  3. Verifica el framework

    Comprova a SistemaConnectors que «Tassos Framework» ja mostra la 6.0.62 o superior.

Descàrrega oficial: via Tassos account. Assegura't de tenir com a mínim Tassos Framework 6.0.62 o superior.

Ja han atacat el teu lloc web?

Sovint el framework continua actiu sense que ningú se n'adoni
S'executa en segon pla i pot continuar instal·lat fins i tot després de desinstal·lar una extensió (no s'elimina automàticament). Els atacs són possibles sense iniciar la sessió. Si sospites que el teu lloc web està compromès, revisa també: portes del darrere, comptes d'administrador sospitosos i fitxers manipulats.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

Helix3 FrameworkCríticaexplotada activament
Astroid FrameworkCríticaexplotada activament
JCE EditorCríticaexplotada activament
JoomlaContentEditorMés informació
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de