HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Tassos/Novarain Framework : faille critique CVSS 9.5

CritiqueCVSS 9.5 / 10Exploit public disponibleCVE-2026-21627
Agissez sans attendre
Mettez à jour n’importe quelle extension Tassos – le framework passe alors automatiquement en 6.0.62+.

Version sécurisée : Tassos Framework 6.0.62 ou supérieur · via Tassos account

En bref

Extension concernée
Tassos Framework (anciennement Novarain) – plugin système plg_system_nrframework
Type de faille
Des appels AJAX non authentifiés via com_ajax donnent accès aux fichiers et à la base de données ; un outil d’exploitation public est disponible
Versions concernées
Versions du framework 4.10.14 à 6.0.37
Version sécurisée
Tassos Framework 6.0.62 ou supérieur   Télécharger
Gravité
Critique · CVSS 9.5 / 10
Compatibilité Joomla
Joomla 3 / 4 / 5 / 6
Dernière mise à jour / publication
Situation au 4 avril 2026

De quoi s’agit-il ?

Le Tassos Framework – autrefois connu sous le nom de Novarain Framework – fonctionne comme plugin système (plg_system_nrframework) et constitue le socle commun de plusieurs extensions très répandues. Via com_ajax, des requêtes AJAX étaient possibles sans authentification, ce qui permettait notamment d’accéder à des fichiers, de les supprimer et d’accéder à la base de données.

La faille (CVE-2026-21627) est classée critique avec un score CVSS de 9.5 sur 10 ; un outil d’exploitation public est disponible. Les versions 4.10.14 à 6.0.37 du framework sont vulnérables.

Sont notamment concernées les extensions suivantes : Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack et MailChimp Auto-Subscribe. Comme elles reposent toutes sur le même framework, il suffit d’en mettre une à jour : le framework est actualisé en même temps.

Versions minimales sûres par extension

ExtensionJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Après la mise à jour de l’une de ces extensions, le Tassos Framework doit afficher la version 6.0.62 ou supérieure.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrir l’administration

    Connectez-vous à l’administration de votre site Joomla.

  2. Repérer le framework

    Ouvrez SystèmePlugins et recherchez Tassos Framework. Vous pouvez aussi vérifier directement les fichiers /plugins/system/nrframework/nrframework.php et nrframework.xml.

  3. Évaluer la version

    Si la version du framework se situe entre 4.10.14 et 6.0.37, le site est vulnérable. La version 6.0.62 ou supérieure est sûre.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrir le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettre à jour une extension Tassos

    Mettez à jour n’importe quelle extension Tassos installée (voir le tableau) vers la version minimale indiquée. Le framework est mis à jour en même temps.

  3. Vérifier le framework

    Vérifiez dans SystèmePlugins que « Tassos Framework » affiche désormais la version 6.0.62 ou supérieure.

Source officielle : via Tassos account. Assurez-vous d’avoir au minimum la version Tassos Framework 6.0.62 ou supérieur.

Le site a-t-il déjà été piraté ?

Le framework reste souvent actif sans être remarqué
Il tourne en arrière-plan et peut subsister même après la désinstallation d’une extension (il n’est pas supprimé automatiquement). Les attaques sont possibles sans aucune connexion au site. Si vous soupçonnez une compromission, recherchez également : portes dérobées, comptes administrateur suspects et fichiers modifiés.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Failles similaires

D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.

Framework Helix3Critiqueactivement exploitée
JoomShaperEn savoir plus
Astroid FrameworkCritiqueactivement exploitée
JCE EditorCritiqueactivement exploitée
JoomlaContentEditorEn savoir plus
Nos soutiens

Ils soutiennent ce site

htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur & communauté
FC-Hosting

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.

fc-hosting.de
Initiateur & gestionnaire
Website-Bereinigung.de

Spécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.

website-bereinigung.de

Soutenir ce projet

Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.

Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.

Soutenir HTProtect dès maintenant
Bauschild & Service

Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.

bauschildundservice.de
IT Specialista

Assistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.

defendersoft.cz
onlineweg.de

Portail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.

onlineweg.de
Criadero

Agence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.

criadero.de
Jahn EDV-Dienst GmbH

Prestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.

jahnedv.de
IsariConsult

Conseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.

isari-consult.de