HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

Tassos/Novarain Framework: kriittinen tietoturva-aukko

KriittinenCVSS 9.5 / 10Julkinen hyökkäyskoodi saatavillaCVE-2026-21627
Toimi heti
Päivitä mikä tahansa Tassos-laajennus – framework nousee samalla automaattisesti versioon 6.0.62+.

Turvallinen versio: Tassos Framework 6.0.62 tai uudempi · via Tassos account

Yhdellä silmäyksellä

Haavoittuva laajennus
Tassos Framework (ent. Novarain) – järjestelmäliitännäinen plg_system_nrframework
Aukon tyyppi
Ilman tunnistautumista com_ajax-komponentin kautta tehtävät AJAX-kutsut antavat pääsyn tiedostoihin ja tietokantaan; julkinen exploit-työkalu on saatavilla
Haavoittuvat versiot
Framework-versiot 4.10.14–6.0.37
Turvallinen versio
Tassos Framework 6.0.62 tai uudempi   Lataa
Vakavuusaste
Kriittinen · CVSS 9.5 / 10
Joomla-yhteensopivuus
Joomla 3 / 4 / 5 / 6
Tilanne / julkaistu
Tilanne: 4. huhtikuuta 2026

Mistä on kyse?

Tassos Framework – aiemmin nimeltään Novarain Framework – toimii järjestelmäliitännäisenä (plg_system_nrframework) ja muodostaa useiden suosittujen laajennusten yhteisen perustan. AJAX-pyynnöt onnistuivat com_ajax-komponentin kautta ilman tunnistautumista, mikä mahdollisti muun muassa pääsyn tiedostoihin ja tietokantaan sekä tiedostojen poistamisen.

Tietoturva-aukko (CVE-2026-21627) on luokiteltu kriittiseksi CVSS-arvolla 9.5/10; siihen on saatavilla julkinen exploit-työkalu. Haavoittuvia ovat framework-versiot 4.10.14–6.0.37.

Alttiita ovat erityisesti seuraavat laajennukset: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack ja MailChimp Auto-Subscribe. Koska ne kaikki nojaavat samaan frameworkiin, riittää, että päivität niistä yhden – framework päivittyy samalla.

Turvalliset vähimmäisversiot laajennuksittain

LaajennusJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Kun olet päivittänyt jonkin näistä laajennuksista, Tassos Frameworkin version on oltava 6.0.62 tai uudempi.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa ylläpito

    Kirjaudu sisään Joomlan ylläpitoon.

  2. Tarkista framework

    Avaa JärjestelmäLiitännäiset ja hae hakusanalla Tassos Framework. Vaihtoehtoisesti tarkista tiedostot /plugins/system/nrframework/nrframework.php ja nrframework.xml.

  3. Arvioi versio

    Jos framework-versio on välillä 4.10.14–6.0.37, sivusto on haavoittuva. Turvallinen versio on 6.0.62 tai uudempi.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLaajennukset ja napsauta Tarkista päivitykset.

  2. Päivitä yksi Tassos-laajennus

    Päivitä mikä tahansa asennettu Tassos-laajennus (ks. taulukko) vähintään ilmoitettuun versioon. Framework päivittyy samalla.

  3. Varmista frameworkin versio

    Tarkista kohdasta JärjestelmäLiitännäiset, että ”Tassos Framework” -liitännäisen versio on nyt 6.0.62 tai uudempi.

Virallinen lähde: via Tassos account. Varmista, että käytössä on vähintään Tassos Framework 6.0.62 tai uudempi.

Onko sivustolle jo hyökätty?

Framework jää usein huomaamatta päälle
Se toimii taustalla ja voi jäädä sivustolle silloinkin, kun laajennus poistetaan (sitä ei poisteta automaattisesti). Hyökkäykset onnistuvat ilman kirjautumista. Jos epäilet, että sivusto on hakkeroitu, tarkista lisäksi takaovet, epäilyttävät ylläpitäjätunnukset ja muokatut tiedostot.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de