HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Vulnerabilidad de seguridad

Tassos/Novarain Framework: vulnerabilidad crítica CVSS 9.5

CríticaCVSS 9.5 / 10Exploit público disponibleCVE-2026-21627
Actúa ahora
Actualiza cualquier extensión de Tassos – el framework sube automáticamente a la 6.0.62+.

Versión segura: Tassos Framework 6.0.62 o superior · via Tassos account

De un vistazo

Extensión afectada
Tassos Framework (antes Novarain) – plugin de sistema plg_system_nrframework
Tipo de vulnerabilidad
Llamadas AJAX sin autenticación mediante com_ajax que permiten acceder a archivos y a la base de datos; existe una herramienta de exploit pública
Versiones afectadas
Versiones del framework 4.10.14 a 6.0.37
Versión segura
Tassos Framework 6.0.62 o superior   Descargar
Gravedad
Crítica · CVSS 9.5 / 10
Compatibilidad con Joomla
Joomla 3 / 4 / 5 / 6
Actualizado / publicado
Actualizado: 4 de abril de 2026

¿De qué se trata?

Tassos Framework – antes conocido como Novarain Framework – se ejecuta como plugin de sistema (plg_system_nrframework) y constituye la base común de varias extensiones populares. A través de com_ajax era posible lanzar peticiones AJAX sin autenticación, lo que permitía, entre otras cosas, acceder a archivos, borrarlos y acceder a la base de datos.

La vulnerabilidad (CVE-2026-21627) se clasifica como crítica, con una puntuación CVSS de 9.5 sobre 10; existe una herramienta de exploit pública. Son vulnerables las versiones del framework de la 4.10.14 a la 6.0.37.

Las extensiones afectadas son, en concreto, estas: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack y MailChimp Auto-Subscribe. Como todas comparten la misma base, basta con actualizar una de ellas: el framework se actualiza junto con la extensión.

Versiones mínimas seguras por extensión

ExtensiónJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Después de actualizar una de estas extensiones, Tassos Framework debe mostrar la versión 6.0.62 o superior.

¿Me afecta? – Cómo comprobarlo

  1. Abre el back-end

    Inicia sesión en el administrador de Joomla.

  2. Comprueba el framework

    Abre SistemaPlugins y busca Tassos Framework. También puedes revisar los archivos /plugins/system/nrframework/nrframework.php y nrframework.xml.

  3. Evalúa la versión

    Si la versión del framework está entre la 4.10.14 y la 6.0.37, tu web es vulnerable. Es segura la 6.0.62 o superior.

Cómo solucionar la vulnerabilidad

Antes de cada actualización: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal (por ejemplo, con Akeeba Backup o desde tu proveedor de hosting).
  1. Abre el gestor de actualizaciones

    Ve a SistemaActualizarExtensiones y haz clic en Buscar actualizaciones.

  2. Actualiza una extensión de Tassos

    Actualiza cualquier extensión de Tassos que tengas instalada (consulta la tabla) a la versión mínima indicada. El framework se actualiza junto con ella.

  3. Verifica el framework

    Comprueba en SistemaPlugins que «Tassos Framework» muestra ya la 6.0.62 o superior.

Descarga oficial: via Tassos account. Asegúrate de tener al menos Tassos Framework 6.0.62 o superior.

¿Han atacado ya tu web?

El framework suele seguir activo sin que nadie lo note
Funciona en segundo plano y puede seguir instalado incluso después de desinstalar una extensión (no se elimina automáticamente). Los ataques son posibles sin iniciar sesión. Si sospechas que tu web está comprometida, revisa además: puertas traseras, cuentas de administrador sospechosas y archivos manipulados.

¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.

Vulnerabilidades relacionadas

Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.

Helix3 FrameworkCríticaexplotada activamente
Astroid FrameworkCríticaexplotada activamente
JCE EditorCríticaexplotada activamente
JoomlaContentEditorMás información
Colaboradores

Colaboradores de esta web

htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Hosting & comunidad
FC-Hosting

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.

website-bereinigung.de

Apoya este proyecto

¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.

¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.

Apoya HTProtect ahora
Bauschild & Service

Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.

bauschildundservice.de
IT Specialista

Soporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.

defendersoft.cz
onlineweg.de

Portal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.

onlineweg.de
Criadero

Agencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.

criadero.de
Jahn EDV-Dienst GmbH

Proveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.

jahnedv.de
IsariConsult

Consultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.

isari-consult.de