Tassos/Novarain Framework: vulnerabilidad crítica CVSS 9.5
Versión segura: Tassos Framework 6.0.62 o superior · via Tassos account
De un vistazo
plg_system_nrframeworkcom_ajax que permiten acceder a archivos y a la base de datos; existe una herramienta de exploit pública¿De qué se trata?
Tassos Framework – antes conocido como Novarain Framework – se ejecuta como plugin de sistema (plg_system_nrframework) y constituye la base común de varias extensiones populares. A través de com_ajax era posible lanzar peticiones AJAX sin autenticación, lo que permitía, entre otras cosas, acceder a archivos, borrarlos y acceder a la base de datos.
La vulnerabilidad (CVE-2026-21627) se clasifica como crítica, con una puntuación CVSS de 9.5 sobre 10; existe una herramienta de exploit pública. Son vulnerables las versiones del framework de la 4.10.14 a la 6.0.37.
Las extensiones afectadas son, en concreto, estas: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack y MailChimp Auto-Subscribe. Como todas comparten la misma base, basta con actualizar una de ellas: el framework se actualiza junto con la extensión.
Versiones mínimas seguras por extensión
| Extensión | Joomla 4 / 5 / 6 | Joomla 3 |
|---|---|---|
| Convert Forms | 5.1.1 | 4.4.11 |
| EngageBox | 7.1.1 | 6.3.9 |
| Google Structured Data | 6.1.1 | 5.6.9 |
| Advanced Custom Fields | 3.1.1 | 2.8.10 |
| Smile Pack | 2.1.1 | 1.2.4 |
| MailChimp Auto-Subscribe | 5.1.1 | 5.0.4 |
Después de actualizar una de estas extensiones, Tassos Framework debe mostrar la versión 6.0.62 o superior.
¿Me afecta? – Cómo comprobarlo
- Abre el back-end
Inicia sesión en el administrador de Joomla.
- Comprueba el framework
Abre Sistema›Plugins y busca
Tassos Framework. También puedes revisar los archivos/plugins/system/nrframework/nrframework.phpynrframework.xml. - Evalúa la versión
Si la versión del framework está entre la 4.10.14 y la 6.0.37, tu web es vulnerable. Es segura la 6.0.62 o superior.
Cómo solucionar la vulnerabilidad
- Abre el gestor de actualizaciones
Ve a Sistema›Actualizar›Extensiones y haz clic en Buscar actualizaciones.
- Actualiza una extensión de Tassos
Actualiza cualquier extensión de Tassos que tengas instalada (consulta la tabla) a la versión mínima indicada. El framework se actualiza junto con ella.
- Verifica el framework
Comprueba en Sistema›Plugins que «Tassos Framework» muestra ya la 6.0.62 o superior.
Descarga oficial: via Tassos account. Asegúrate de tener al menos Tassos Framework 6.0.62 o superior.
¿Han atacado ya tu web?
¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- Análisis detallado – Website-Bereinigung.deExtensiones afectadas, versiones y limpieza
- CVE-2026-21627 (CVE.org)Registro oficial del CVE
- Tassos (desarrollador)Descarga de las actualizaciones
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Vulnerabilidades relacionadas
Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.
Colaboradores de esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.
¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.
Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de