HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Vulnerabilidad de seguridad

Tassos/Novarain Framework: vulnerabilidad crítica CVSS 9.5

CríticaCVSS 9.5 / 10Exploit público disponibleCVE-2026-21627
Actúa ahora
Actualiza cualquier extensión de Tassos – el framework sube automáticamente a la 6.0.62+.

Versión segura: Tassos Framework 6.0.62 o superior · via Tassos account

De un vistazo

Extensión afectada
Tassos Framework (antes Novarain) – plugin de sistema plg_system_nrframework
Tipo de vulnerabilidad
Llamadas AJAX sin autenticación mediante com_ajax que permiten acceder a archivos y a la base de datos; existe una herramienta de exploit pública
Versiones afectadas
Versiones del framework 4.10.14 a 6.0.37
Versión segura
Tassos Framework 6.0.62 o superior   Descargar
Gravedad
Crítica · CVSS 9.5 / 10
Compatibilidad con Joomla
Joomla 3 / 4 / 5 / 6
Actualizado / publicado
Actualizado: 4 de abril de 2026

¿De qué se trata?

Tassos Framework – antes conocido como Novarain Framework – se ejecuta como plugin de sistema (plg_system_nrframework) y constituye la base común de varias extensiones populares. A través de com_ajax era posible lanzar peticiones AJAX sin autenticación, lo que permitía, entre otras cosas, acceder a archivos, borrarlos y acceder a la base de datos.

La vulnerabilidad (CVE-2026-21627) se clasifica como crítica, con una puntuación CVSS de 9.5 sobre 10; existe una herramienta de exploit pública. Son vulnerables las versiones del framework de la 4.10.14 a la 6.0.37.

Las extensiones afectadas son, en concreto, estas: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack y MailChimp Auto-Subscribe. Como todas comparten la misma base, basta con actualizar una de ellas: el framework se actualiza junto con la extensión.

Versiones mínimas seguras por extensión

ExtensiónJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Después de actualizar una de estas extensiones, Tassos Framework debe mostrar la versión 6.0.62 o superior.

¿Me afecta? – Cómo comprobarlo

  1. Abre el back-end

    Inicia sesión en el administrador de Joomla.

  2. Comprueba el framework

    Abre SistemaPlugins y busca Tassos Framework. También puedes revisar los archivos /plugins/system/nrframework/nrframework.php y nrframework.xml.

  3. Evalúa la versión

    Si la versión del framework está entre la 4.10.14 y la 6.0.37, tu web es vulnerable. Es segura la 6.0.62 o superior.

Cómo solucionar la vulnerabilidad

Antes de cada actualización: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal (por ejemplo, con Akeeba Backup o desde tu proveedor de hosting).
  1. Abre el gestor de actualizaciones

    Ve a SistemaActualizarExtensiones y haz clic en Buscar actualizaciones.

  2. Actualiza una extensión de Tassos

    Actualiza cualquier extensión de Tassos que tengas instalada (consulta la tabla) a la versión mínima indicada. El framework se actualiza junto con ella.

  3. Verifica el framework

    Comprueba en SistemaPlugins que «Tassos Framework» muestra ya la 6.0.62 o superior.

Descarga oficial: via Tassos account. Asegúrate de tener al menos Tassos Framework 6.0.62 o superior.

¿Han atacado ya tu web?

El framework suele seguir activo sin que nadie lo note
Funciona en segundo plano y puede seguir instalado incluso después de desinstalar una extensión (no se elimina automáticamente). Los ataques son posibles sin iniciar sesión. Si sospechas que tu web está comprometida, revisa además: puertas traseras, cuentas de administrador sospechosas y archivos manipulados.

¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de