HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

Tassos/Novarain: kritikus biztonsági rés – CVSS 9.5/10

KritikusCVSS 9.5 / 10Nyilvános exploit érhető elCVE-2026-21627
Azonnali teendő
Bármelyik Tassos-bővítmény frissítése elegendő – a keretrendszer ezzel automatikusan 6.0.62+ verzióra frissül.

Biztonságos verzió: Tassos Framework 6.0.62 vagy újabb · via Tassos account

A lényeg röviden

Érintett bővítmény
Tassos Framework (korábban Novarain) – rendszer típusú beépülő modul: plg_system_nrframework
A biztonsági rés típusa
A com_ajax-on keresztül hitelesítés nélkül indítható AJAX-hívások fájl- és adatbázis-hozzáférést tesznek lehetővé; nyilvánosan elérhető exploit eszköz létezik hozzá
Érintett verziók
A keretrendszer 4.10.14 és 6.0.37 közötti verziói
Biztonságos verzió
Tassos Framework 6.0.62 vagy újabb   Letöltés
Súlyosság
Kritikus · CVSS 9.5 / 10
Joomla-kompatibilitás
Joomla 3 / 4 / 5 / 6
Állapot / közzététel
Állapot: 2026. április 4.

Miről van szó?

A Tassos Framework – korábbi nevén Novarain Framework – rendszer típusú beépülő modulként fut (plg_system_nrframework), és több népszerű bővítmény közös alapját adja. A com_ajax-on keresztül hitelesítés nélkül is lehetett AJAX-kéréseket indítani, amelyek egyebek mellett fájlok elérését, fájlok törlését és adatbázis-hozzáférést tettek lehetővé.

A biztonsági rés (CVE-2026-21627) kritikus besorolású: CVSS-értéke 9.5 a 10-ből; nyilvánosan elérhető exploit eszköz létezik hozzá. Sebezhetők a keretrendszer 4.10.14 és 6.0.37 közötti verziói.

Elsősorban a következő bővítmények érintettek: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack és MailChimp Auto-Subscribe. Mivel mindegyik ugyanarra a keretrendszerre épül, elegendő közülük egyet frissíteni – a keretrendszer ezzel együtt frissül.

Biztonságos minimumverziók bővítményenként

BővítményJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

A felsorolt bővítmények bármelyikének frissítése után a Tassos Framework verziószámaként 6.0.62 vagy újabb értéknek kell megjelennie.

Érintett az oldalam? – Így ellenőrizhető

  1. Belépés az adminisztrációba

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A keretrendszer megkeresése

    Nyissa meg a RendszerBeépülő modulok menüpontot, és keressen rá a következőre: Tassos Framework. Másik lehetőségként ellenőrizheti a /plugins/system/nrframework/nrframework.php és nrframework.xml fájlokat.

  3. A verziószám kiértékelése

    Ha a keretrendszer verziója 4.10.14 és 6.0.37 közé esik, a weboldal sebezhető. Biztonságos a 6.0.62 vagy újabb verzió.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, majd kattintson a Frissítések keresése gombra.

  2. Egy Tassos-bővítmény frissítése

    Frissítse a telepített Tassos-bővítmények bármelyikét (lásd a táblázatot) a megadott minimumverzióra. A keretrendszer ezzel együtt frissül.

  3. A keretrendszer ellenőrzése

    Ellenőrizze a RendszerBeépülő modulok menüpontban, hogy a „Tassos Framework” már 6.0.62 vagy újabb verziót mutat-e.

Hivatalos letöltési forrás: via Tassos account. A telepített verzió legyen legalább Tassos Framework 6.0.62 vagy újabb.

Feltörték már a weboldalt?

A keretrendszer gyakran észrevétlenül aktív marad
A háttérben fut, és egy bővítmény eltávolítása után is a rendszerben maradhat (automatikusan nem törlődik). A támadásokhoz nincs szükség bejelentkezésre. Ha felmerül a weboldal feltörésének gyanúja, érdemes ellenőrizni a következőket is: backdoorok (hátsó kapuk), gyanús adminisztrátori fiókok és manipulált fájlok.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
Astroid FrameworkKritikusaktívan kihasználják
TemPlazaBővebben
JCE EditorKritikusaktívan kihasználják
JoomlaContentEditorBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de