HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Tassos/Novarain Framework: celah keamanan kritis, CVSS 9.5

KritisCVSS 9.5 / 10Eksploit publik tersediaCVE-2026-21627
Segera bertindak
Perbarui satu ekstensi Tassos mana pun – framework otomatis ikut diperbarui ke 6.0.62+.

Versi aman: Tassos Framework 6.0.62 atau lebih baru · via Tassos account

Sekilas info

Ekstensi terdampak
Tassos Framework (dulu Novarain) – plugin sistem plg_system_nrframework
Jenis celah
Panggilan AJAX tanpa autentikasi melalui com_ajax membuka akses ke file dan database; alat eksploitasi publik sudah beredar
Versi terdampak
Versi framework 4.10.14 hingga 6.0.37
Versi aman
Tassos Framework 6.0.62 atau lebih baru   Unduh
Tingkat keparahan
Kritis · CVSS 9.5 / 10
Kompatibilitas Joomla
Joomla 3 / 4 / 5 / 6
Status / tanggal publikasi
Per 4 April 2026

Apa masalahnya?

Tassos Framework – dulu dikenal sebagai Novarain Framework – berjalan sebagai plugin sistem (plg_system_nrframework) dan menjadi fondasi bersama bagi sejumlah ekstensi populer. Melalui com_ajax, permintaan AJAX dapat dikirim tanpa autentikasi sehingga antara lain memungkinkan pembacaan file, penghapusan file, dan akses ke database.

Celah keamanan ini (CVE-2026-21627) tergolong kritis dengan nilai CVSS 9.5 dari 10; alat eksploitasi publik sudah tersedia. Versi framework yang rentan adalah 4.10.14 hingga 6.0.37.

Ekstensi yang terutama terdampak adalah Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack dan MailChimp Auto-Subscribe. Karena semuanya memakai fondasi framework yang sama, cukup perbarui salah satu di antaranya – framework akan ikut diperbarui.

Versi minimum yang aman untuk setiap ekstensi

EkstensiJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Setelah salah satu ekstensi ini diperbarui, Tassos Framework harus menampilkan versi 6.0.62 atau lebih baru.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa framework

    Buka SistemPlugin lalu cari Tassos Framework. Sebagai alternatif, periksa file /plugins/system/nrframework/nrframework.php dan nrframework.xml.

  3. Nilai versi yang terpasang

    Jika versi framework berada di antara 4.10.14 dan 6.0.37, situs Anda rentan. Versi yang aman adalah 6.0.62 atau lebih baru.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui satu ekstensi Tassos

    Perbarui ekstensi Tassos mana pun yang terpasang (lihat tabel) ke versi minimum yang tercantum. Framework akan ikut diperbarui.

  3. Verifikasi framework

    Pastikan di SistemPlugin bahwa “Tassos Framework” kini menampilkan versi 6.0.62 atau lebih baru.

Sumber unduhan resmi: via Tassos account. Pastikan Anda menggunakan minimal versi Tassos Framework 6.0.62 atau lebih baru.

Apakah situs Anda sudah diserang?

Framework sering tetap aktif tanpa disadari
Plugin ini berjalan di latar belakang dan bisa tetap tertinggal meski ekstensi terkait sudah dihapus (tidak terhapus otomatis). Serangan dapat dilakukan tanpa login. Jika Anda menduga situs sudah diretas, periksa juga: backdoor, akun administrator mencurigakan, dan file yang dimanipulasi.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

Helix3 FrameworkKritisaktif dieksploitasi
JoomShaperSelengkapnya
Astroid FrameworkKritisaktif dieksploitasi
JCE EditorKritisaktif dieksploitasi
JoomlaContentEditorSelengkapnya
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de