HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

Tassos/Novarain Framework: kriittinen tietoturva-aukko

KriittinenCVSS 9.5 / 10Julkinen hyökkäyskoodi saatavillaCVE-2026-21627
Toimi heti
Päivitä mikä tahansa Tassos-laajennus – framework nousee samalla automaattisesti versioon 6.0.62+.

Turvallinen versio: Tassos Framework 6.0.62 tai uudempi · via Tassos account

Yhdellä silmäyksellä

Haavoittuva laajennus
Tassos Framework (ent. Novarain) – järjestelmäliitännäinen plg_system_nrframework
Aukon tyyppi
Ilman tunnistautumista com_ajax-komponentin kautta tehtävät AJAX-kutsut antavat pääsyn tiedostoihin ja tietokantaan; julkinen exploit-työkalu on saatavilla
Haavoittuvat versiot
Framework-versiot 4.10.14–6.0.37
Turvallinen versio
Tassos Framework 6.0.62 tai uudempi   Lataa
Vakavuusaste
Kriittinen · CVSS 9.5 / 10
Joomla-yhteensopivuus
Joomla 3 / 4 / 5 / 6
Tilanne / julkaistu
Tilanne: 4. huhtikuuta 2026

Mistä on kyse?

Tassos Framework – aiemmin nimeltään Novarain Framework – toimii järjestelmäliitännäisenä (plg_system_nrframework) ja muodostaa useiden suosittujen laajennusten yhteisen perustan. AJAX-pyynnöt onnistuivat com_ajax-komponentin kautta ilman tunnistautumista, mikä mahdollisti muun muassa pääsyn tiedostoihin ja tietokantaan sekä tiedostojen poistamisen.

Tietoturva-aukko (CVE-2026-21627) on luokiteltu kriittiseksi CVSS-arvolla 9.5/10; siihen on saatavilla julkinen exploit-työkalu. Haavoittuvia ovat framework-versiot 4.10.14–6.0.37.

Alttiita ovat erityisesti seuraavat laajennukset: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack ja MailChimp Auto-Subscribe. Koska ne kaikki nojaavat samaan frameworkiin, riittää, että päivität niistä yhden – framework päivittyy samalla.

Turvalliset vähimmäisversiot laajennuksittain

LaajennusJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Kun olet päivittänyt jonkin näistä laajennuksista, Tassos Frameworkin version on oltava 6.0.62 tai uudempi.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa ylläpito

    Kirjaudu sisään Joomlan ylläpitoon.

  2. Tarkista framework

    Avaa JärjestelmäLiitännäiset ja hae hakusanalla Tassos Framework. Vaihtoehtoisesti tarkista tiedostot /plugins/system/nrframework/nrframework.php ja nrframework.xml.

  3. Arvioi versio

    Jos framework-versio on välillä 4.10.14–6.0.37, sivusto on haavoittuva. Turvallinen versio on 6.0.62 tai uudempi.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLaajennukset ja napsauta Tarkista päivitykset.

  2. Päivitä yksi Tassos-laajennus

    Päivitä mikä tahansa asennettu Tassos-laajennus (ks. taulukko) vähintään ilmoitettuun versioon. Framework päivittyy samalla.

  3. Varmista frameworkin versio

    Tarkista kohdasta JärjestelmäLiitännäiset, että ”Tassos Framework” -liitännäisen versio on nyt 6.0.62 tai uudempi.

Virallinen lähde: via Tassos account. Varmista, että käytössä on vähintään Tassos Framework 6.0.62 tai uudempi.

Onko sivustolle jo hyökätty?

Framework jää usein huomaamatta päälle
Se toimii taustalla ja voi jäädä sivustolle silloinkin, kun laajennus poistetaan (sitä ei poisteta automaattisesti). Hyökkäykset onnistuvat ilman kirjautumista. Jos epäilet, että sivusto on hakkeroitu, tarkista lisäksi takaovet, epäilyttävät ylläpitäjätunnukset ja muokatut tiedostot.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Samankaltaiset tietoturva-aukot

Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.

Helix3 FrameworkKriittinenhyödynnetään aktiivisesti
JoomShaperLue lisää
Astroid FrameworkKriittinenhyödynnetään aktiivisesti
TemPlazaLue lisää
JCE EditorKriittinenhyödynnetään aktiivisesti
JoomlaContentEditorLue lisää
Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.

Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.

bauschildundservice.de
IT Specialista

Ammattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Matkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Luova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de