HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Tassos/Novarain Framework : faille critique CVSS 9.5

CritiqueCVSS 9.5 / 10Exploit public disponibleCVE-2026-21627
Agissez sans attendre
Mettez à jour n’importe quelle extension Tassos – le framework passe alors automatiquement en 6.0.62+.

Version sécurisée : Tassos Framework 6.0.62 ou supérieur · via Tassos account

En bref

Extension concernée
Tassos Framework (anciennement Novarain) – plugin système plg_system_nrframework
Type de faille
Des appels AJAX non authentifiés via com_ajax donnent accès aux fichiers et à la base de données ; un outil d’exploitation public est disponible
Versions concernées
Versions du framework 4.10.14 à 6.0.37
Version sécurisée
Tassos Framework 6.0.62 ou supérieur   Télécharger
Gravité
Critique · CVSS 9.5 / 10
Compatibilité Joomla
Joomla 3 / 4 / 5 / 6
Dernière mise à jour / publication
Situation au 4 avril 2026

De quoi s’agit-il ?

Le Tassos Framework – autrefois connu sous le nom de Novarain Framework – fonctionne comme plugin système (plg_system_nrframework) et constitue le socle commun de plusieurs extensions très répandues. Via com_ajax, des requêtes AJAX étaient possibles sans authentification, ce qui permettait notamment d’accéder à des fichiers, de les supprimer et d’accéder à la base de données.

La faille (CVE-2026-21627) est classée critique avec un score CVSS de 9.5 sur 10 ; un outil d’exploitation public est disponible. Les versions 4.10.14 à 6.0.37 du framework sont vulnérables.

Sont notamment concernées les extensions suivantes : Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack et MailChimp Auto-Subscribe. Comme elles reposent toutes sur le même framework, il suffit d’en mettre une à jour : le framework est actualisé en même temps.

Versions minimales sûres par extension

ExtensionJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Après la mise à jour de l’une de ces extensions, le Tassos Framework doit afficher la version 6.0.62 ou supérieure.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrir l’administration

    Connectez-vous à l’administration de votre site Joomla.

  2. Repérer le framework

    Ouvrez SystèmePlugins et recherchez Tassos Framework. Vous pouvez aussi vérifier directement les fichiers /plugins/system/nrframework/nrframework.php et nrframework.xml.

  3. Évaluer la version

    Si la version du framework se situe entre 4.10.14 et 6.0.37, le site est vulnérable. La version 6.0.62 ou supérieure est sûre.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrir le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettre à jour une extension Tassos

    Mettez à jour n’importe quelle extension Tassos installée (voir le tableau) vers la version minimale indiquée. Le framework est mis à jour en même temps.

  3. Vérifier le framework

    Vérifiez dans SystèmePlugins que « Tassos Framework » affiche désormais la version 6.0.62 ou supérieure.

Source officielle : via Tassos account. Assurez-vous d’avoir au minimum la version Tassos Framework 6.0.62 ou supérieur.

Le site a-t-il déjà été piraté ?

Le framework reste souvent actif sans être remarqué
Il tourne en arrière-plan et peut subsister même après la désinstallation d’une extension (il n’est pas supprimé automatiquement). Les attaques sont possibles sans aucune connexion au site. Si vous soupçonnez une compromission, recherchez également : portes dérobées, comptes administrateur suspects et fichiers modifiés.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de