HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Tassos/Novarain Framework: kritická zranitelnost, CVSS 9.5

KritickáCVSS 9.5 / 10Veřejně dostupný exploitCVE-2026-21627
Jednejte neprodleně
Aktualizujte libovolné rozšíření Tassos – framework se tím automaticky povýší na 6.0.62+.

Bezpečná verze: Tassos Framework 6.0.62 nebo novější · via Tassos account

Stručný přehled

Dotčené rozšíření
Tassos Framework (dříve Novarain) – systémový plugin plg_system_nrframework
Typ zranitelnosti
Volání AJAX bez přihlášení přes com_ajax umožňují přístup k souborům a databázi; existuje veřejně dostupný nástroj pro zneužití
Dotčené verze
Verze frameworku 4.10.14 až 6.0.37
Bezpečná verze
Tassos Framework 6.0.62 nebo novější   Stáhnout
Závažnost
Kritická · CVSS 9.5 / 10
Kompatibilita s Joomlou
Joomla 3 / 4 / 5 / 6
Stav / zveřejněno
Stav k 4. dubnu 2026

O co jde?

Tassos Framework – dříve známý jako Novarain Framework – běží jako systémový plugin (plg_system_nrframework) a tvoří společný základ několika oblíbených rozšíření. Přes com_ajax bylo možné odesílat požadavky AJAX bez přihlášení, což mimo jiné umožňovalo číst a mazat soubory i přistupovat k databázi.

Zranitelnost (CVE-2026-21627) je hodnocena jako kritická – CVSS 9.5 z 10; nástroj pro její zneužití je veřejně dostupný. Ohroženy jsou verze frameworku 4.10.14 až 6.0.37.

Týká se to zejména těchto rozšíření: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack a MailChimp Auto-Subscribe. Protože všechna stojí na stejném frameworku, stačí aktualizovat jedno z nich – framework se aktualizuje spolu s ním.

Bezpečné minimální verze jednotlivých rozšíření

RozšířeníJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Po aktualizaci některého z těchto rozšíření musí Tassos Framework zobrazovat verzi 6.0.62 nebo novější.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administračního rozhraní Joomly.

  2. Zkontrolujte framework

    Otevřete SystémPluginy a vyhledejte Tassos Framework. Případně se podívejte do souborů /plugins/system/nrframework/nrframework.php a nrframework.xml.

  3. Posuďte verzi

    Pokud se verze frameworku pohybuje mezi 4.10.14 a 6.0.37, je web zranitelný. Bezpečná je verze 6.0.62 nebo novější.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte jedno rozšíření Tassos

    Aktualizujte libovolné nainstalované rozšíření Tassos (viz tabulka) na uvedenou minimální verzi. Framework se aktualizuje spolu s ním.

  3. Ověřte framework

    V sekci SystémPluginy zkontrolujte, že „Tassos Framework“ nyní zobrazuje 6.0.62 nebo novější.

Oficiální zdroj: via Tassos account. Ujistěte se, že máte alespoň Tassos Framework 6.0.62 nebo novější.

Byl už web napadený?

Framework často zůstává aktivní bez povšimnutí
Běží na pozadí a může v systému zůstat i po odinstalování rozšíření (automaticky se neodstraňuje). Útoky jsou možné i bez přihlášení. Pokud máte podezření na napadený web, zkontrolujte navíc: backdoory, podezřelé administrátorské účty a pozměněné soubory.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de