HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Tassos/Novarain Framework: kritická zranitelnost, CVSS 9.5

KritickáCVSS 9.5 / 10Veřejně dostupný exploitCVE-2026-21627
Jednejte neprodleně
Aktualizujte libovolné rozšíření Tassos – framework se tím automaticky povýší na 6.0.62+.

Bezpečná verze: Tassos Framework 6.0.62 nebo novější · via Tassos account

Stručný přehled

Dotčené rozšíření
Tassos Framework (dříve Novarain) – systémový plugin plg_system_nrframework
Typ zranitelnosti
Volání AJAX bez přihlášení přes com_ajax umožňují přístup k souborům a databázi; existuje veřejně dostupný nástroj pro zneužití
Dotčené verze
Verze frameworku 4.10.14 až 6.0.37
Bezpečná verze
Tassos Framework 6.0.62 nebo novější   Stáhnout
Závažnost
Kritická · CVSS 9.5 / 10
Kompatibilita s Joomlou
Joomla 3 / 4 / 5 / 6
Stav / zveřejněno
Stav k 4. dubnu 2026

O co jde?

Tassos Framework – dříve známý jako Novarain Framework – běží jako systémový plugin (plg_system_nrframework) a tvoří společný základ několika oblíbených rozšíření. Přes com_ajax bylo možné odesílat požadavky AJAX bez přihlášení, což mimo jiné umožňovalo číst a mazat soubory i přistupovat k databázi.

Zranitelnost (CVE-2026-21627) je hodnocena jako kritická – CVSS 9.5 z 10; nástroj pro její zneužití je veřejně dostupný. Ohroženy jsou verze frameworku 4.10.14 až 6.0.37.

Týká se to zejména těchto rozšíření: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack a MailChimp Auto-Subscribe. Protože všechna stojí na stejném frameworku, stačí aktualizovat jedno z nich – framework se aktualizuje spolu s ním.

Bezpečné minimální verze jednotlivých rozšíření

RozšířeníJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Po aktualizaci některého z těchto rozšíření musí Tassos Framework zobrazovat verzi 6.0.62 nebo novější.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administračního rozhraní Joomly.

  2. Zkontrolujte framework

    Otevřete SystémPluginy a vyhledejte Tassos Framework. Případně se podívejte do souborů /plugins/system/nrframework/nrframework.php a nrframework.xml.

  3. Posuďte verzi

    Pokud se verze frameworku pohybuje mezi 4.10.14 a 6.0.37, je web zranitelný. Bezpečná je verze 6.0.62 nebo novější.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte jedno rozšíření Tassos

    Aktualizujte libovolné nainstalované rozšíření Tassos (viz tabulka) na uvedenou minimální verzi. Framework se aktualizuje spolu s ním.

  3. Ověřte framework

    V sekci SystémPluginy zkontrolujte, že „Tassos Framework“ nyní zobrazuje 6.0.62 nebo novější.

Oficiální zdroj: via Tassos account. Ujistěte se, že máte alespoň Tassos Framework 6.0.62 nebo novější.

Byl už web napadený?

Framework často zůstává aktivní bez povšimnutí
Běží na pozadí a může v systému zůstat i po odinstalování rozšíření (automaticky se neodstraňuje). Útoky jsou možné i bez přihlášení. Pokud máte podezření na napadený web, zkontrolujte navíc: backdoory, podezřelé administrátorské účty a pozměněné soubory.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
Astroid FrameworkKritickáaktivně zneužívána
JCE EditorKritickáaktivně zneužívána
JoomlaContentEditorZjistit více
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de