HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

Tassos Framework: κρίσιμη ευπάθεια ασφαλείας Joomla

ΚρίσιμηCVSS 9.5 / 10Διαθέσιμο δημόσιο exploitCVE-2026-21627
Δράστε άμεσα
Ενημερώστε οποιαδήποτε επέκταση Tassos – έτσι το framework αναβαθμίζεται αυτόματα στην 6.0.62+.

Ασφαλής έκδοση: Tassos Framework 6.0.62 ή νεότερη · via Tassos account

Με μια ματιά

Επηρεαζόμενη επέκταση
Tassos Framework (πρώην Novarain) – πρόσθετο συστήματος plg_system_nrframework
Κατασκευαστής
Τύπος ευπάθειας
Κλήσεις AJAX χωρίς έλεγχο ταυτότητας μέσω com_ajax επιτρέπουν πρόσβαση σε αρχεία και στη βάση δεδομένων· κυκλοφορεί δημόσιο εργαλείο exploit
Επηρεαζόμενες εκδόσεις
Εκδόσεις framework από 4.10.14 έως 6.0.37
Ασφαλής έκδοση
Tassos Framework 6.0.62 ή νεότερη   Λήψη
Σοβαρότητα
Κρίσιμη · CVSS 9.5 / 10
Συμβατότητα με Joomla
Joomla 3 / 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Τελευταία ενημέρωση: 4 Απριλίου 2026

Περί τίνος πρόκειται;

Το Tassos Framework – παλαιότερα γνωστό ως Novarain Framework – λειτουργεί ως πρόσθετο συστήματος (plg_system_nrframework) και αποτελεί την κοινή βάση αρκετών δημοφιλών επεκτάσεων. Μέσω του com_ajax ήταν δυνατά αιτήματα AJAX χωρίς έλεγχο ταυτότητας, τα οποία επέτρεπαν, μεταξύ άλλων, πρόσβαση σε αρχεία, διαγραφή αρχείων και πρόσβαση στη βάση δεδομένων.

Η ευπάθεια (CVE-2026-21627) χαρακτηρίζεται κρίσιμη, με βαθμολογία CVSS 9.5 στα 10· κυκλοφορεί ήδη δημόσιο εργαλείο exploit. Ευάλωτες είναι οι εκδόσεις του framework 4.10.14 έως 6.0.37.

Επηρεάζονται ιδιαίτερα οι εξής επεκτάσεις: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack και MailChimp Auto-Subscribe. Επειδή όλες στηρίζονται στο ίδιο framework, αρκεί να ενημερώσετε μία από αυτές – το framework ενημερώνεται μαζί της.

Ασφαλείς ελάχιστες εκδόσεις ανά επέκταση

ΕπέκτασηJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Μετά την ενημέρωση μίας από αυτές τις επεκτάσεις, το Tassos Framework πρέπει να εμφανίζει έκδοση 6.0.62 ή νεότερη.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Άνοιγμα του διαχειριστικού

    Συνδεθείτε στην περιοχή διαχείρισης της Joomla.

  2. Έλεγχος του framework

    Ανοίξτε ΣύστημαΠρόσθετα και αναζητήστε το Tassos Framework. Εναλλακτικά, ελέγξτε τα αρχεία /plugins/system/nrframework/nrframework.php και nrframework.xml.

  3. Αξιολόγηση της έκδοσης

    Αν η έκδοση του framework βρίσκεται μεταξύ 4.10.14 και 6.0.37, η ιστοσελίδα σας είναι ευάλωτη. Ασφαλής είναι η 6.0.62 ή νεότερη.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Άνοιγμα του κέντρου ενημερώσεων

    Μεταβείτε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για Ενημερώσεις.

  2. Ενημέρωση μίας επέκτασης Tassos

    Ενημερώστε οποιαδήποτε εγκατεστημένη επέκταση Tassos (βλ. πίνακα) στην ελάχιστη έκδοση που αναφέρεται. Το framework ενημερώνεται μαζί της.

  3. Επαλήθευση του framework

    Ελέγξτε στο ΣύστημαΠρόσθετα ότι το «Tassos Framework» εμφανίζει πλέον έκδοση 6.0.62 ή νεότερη.

Επίσημη πηγή λήψης: via Tassos account. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση Tassos Framework 6.0.62 ή νεότερη.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Το framework μένει συχνά ενεργό χωρίς να το αντιληφθεί κανείς
Λειτουργεί στο παρασκήνιο και μπορεί να παραμείνει ακόμη και μετά την απεγκατάσταση μιας επέκτασης (δεν αφαιρείται αυτόματα). Οι επιθέσεις είναι εφικτές χωρίς σύνδεση χρήστη. Αν υποψιάζεστε ότι η ιστοσελίδα σας έχει παραβιαστεί, ελέγξτε επιπλέον για: backdoors, ύποπτους λογαριασμούς διαχειριστή και αλλοιωμένα αρχεία.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de