Tassos/Novarain Framework : faille critique CVSS 9.5
Version sécurisée : Tassos Framework 6.0.62 ou supérieur · via Tassos account
En bref
plg_system_nrframeworkcom_ajax donnent accès aux fichiers et à la base de données ; un outil d’exploitation public est disponibleDe quoi s’agit-il ?
Le Tassos Framework – autrefois connu sous le nom de Novarain Framework – fonctionne comme plugin système (plg_system_nrframework) et constitue le socle commun de plusieurs extensions très répandues. Via com_ajax, des requêtes AJAX étaient possibles sans authentification, ce qui permettait notamment d’accéder à des fichiers, de les supprimer et d’accéder à la base de données.
La faille (CVE-2026-21627) est classée critique avec un score CVSS de 9.5 sur 10 ; un outil d’exploitation public est disponible. Les versions 4.10.14 à 6.0.37 du framework sont vulnérables.
Sont notamment concernées les extensions suivantes : Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack et MailChimp Auto-Subscribe. Comme elles reposent toutes sur le même framework, il suffit d’en mettre une à jour : le framework est actualisé en même temps.
Versions minimales sûres par extension
| Extension | Joomla 4 / 5 / 6 | Joomla 3 |
|---|---|---|
| Convert Forms | 5.1.1 | 4.4.11 |
| EngageBox | 7.1.1 | 6.3.9 |
| Google Structured Data | 6.1.1 | 5.6.9 |
| Advanced Custom Fields | 3.1.1 | 2.8.10 |
| Smile Pack | 2.1.1 | 1.2.4 |
| MailChimp Auto-Subscribe | 5.1.1 | 5.0.4 |
Après la mise à jour de l’une de ces extensions, le Tassos Framework doit afficher la version 6.0.62 ou supérieure.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrir l’administration
Connectez-vous à l’administration de votre site Joomla.
- Repérer le framework
Ouvrez Système›Plugins et recherchez
Tassos Framework. Vous pouvez aussi vérifier directement les fichiers/plugins/system/nrframework/nrframework.phpetnrframework.xml. - Évaluer la version
Si la version du framework se situe entre 4.10.14 et 6.0.37, le site est vulnérable. La version 6.0.62 ou supérieure est sûre.
Comment corriger la faille
- Ouvrir le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettre à jour une extension Tassos
Mettez à jour n’importe quelle extension Tassos installée (voir le tableau) vers la version minimale indiquée. Le framework est mis à jour en même temps.
- Vérifier le framework
Vérifiez dans Système›Plugins que « Tassos Framework » affiche désormais la version 6.0.62 ou supérieure.
Source officielle : via Tassos account. Assurez-vous d’avoir au minimum la version Tassos Framework 6.0.62 ou supérieur.
Le site a-t-il déjà été piraté ?
Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Analyse détaillée – Website-Bereinigung.deExtensions concernées, versions, nettoyage
- CVE-2026-21627 (CVE.org)Fiche CVE officielle
- Tassos (éditeur)Téléchargement des mises à jour
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Failles similaires
D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.
Ils soutiennent ce site
htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.
fc-hosting.deSpécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.
website-bereinigung.deSoutenir ce projet
Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.
Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.
Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.
bauschildundservice.deAssistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.
defendersoft.czPortail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.
onlineweg.deAgence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.
criadero.dePrestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.
jahnedv.deConseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.
isari-consult.de