HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Tassos Framework Joomla: vulnerabilità critica CVSS 9.5

CriticaCVSS 9.5 / 10Exploit pubblico disponibileCVE-2026-21627
Agisci subito
Aggiorna una qualsiasi estensione Tassos – il framework viene portato automaticamente alla 6.0.62+.

Versione sicura: Tassos Framework 6.0.62 o successiva · via Tassos account

In sintesi

Estensione interessata
Tassos Framework (ex Novarain) – plugin di sistema plg_system_nrframework
Tipo di vulnerabilità
Chiamate AJAX non autenticate tramite com_ajax che consentono l'accesso ai file e al database; esiste uno strumento di exploit pubblico
Versioni interessate
Versioni del framework dalla 4.10.14 alla 6.0.37
Versione sicura
Tassos Framework 6.0.62 o successiva   Download
Gravità
Critica · CVSS 9.5 / 10
Compatibilità con Joomla
Joomla 3 / 4 / 5 / 6
Aggiornato / pubblicato
Aggiornato al 4 aprile 2026

Di cosa si tratta?

Il Tassos Framework – un tempo noto come Novarain Framework – funziona come plugin di sistema (plg_system_nrframework) e costituisce la base comune di diverse estensioni molto diffuse. Tramite com_ajax era possibile inviare richieste AJAX senza autenticazione, che permettevano tra l'altro l'accesso ai file, la loro cancellazione e l'accesso al database.

La vulnerabilità (CVE-2026-21627) è classificata come critica, con un punteggio CVSS di 9.5 su 10; è disponibile uno strumento di exploit pubblico. Sono vulnerabili le versioni del framework dalla 4.10.14 alla 6.0.37.

Le estensioni interessate sono in particolare queste: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack e MailChimp Auto-Subscribe. Poiché condividono tutte lo stesso framework, è sufficiente aggiornarne una: il framework si aggiorna insieme a essa.

Versioni minime sicure per ogni estensione

EstensioneJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Dopo aver aggiornato una di queste estensioni, il Tassos Framework deve mostrare la versione 6.0.62 o successiva.

Il mio sito è interessato? – Come verificarlo

  1. Apri il back-end

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla il framework

    Apri SistemaPlugin e cerca Tassos Framework. In alternativa puoi controllare i file /plugins/system/nrframework/nrframework.php e nrframework.xml.

  3. Valuta la versione

    Se la versione del framework è compresa tra la 4.10.14 e la 6.0.37, il sito è vulnerabile. È sicura la 6.0.62 o successiva.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri la gestione aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna un'estensione Tassos

    Aggiorna una qualsiasi estensione Tassos installata (vedi tabella) alla versione minima indicata. Il framework viene aggiornato insieme a essa.

  3. Verifica il framework

    Controlla in SistemaPlugin che «Tassos Framework» mostri ora la versione 6.0.62 o successiva.

Download ufficiale: via Tassos account. Assicurati di avere almeno Tassos Framework 6.0.62 o successiva.

Il sito è già stato attaccato?

Il framework resta spesso attivo senza che nessuno se ne accorga
Lavora in secondo piano e può restare installato anche dopo la disinstallazione di un'estensione (non viene rimosso automaticamente). Gli attacchi sono possibili senza login. Se sospetti che il sito sia stato compromesso, controlla anche: backdoor, account amministratore sospetti e file manomessi.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
Astroid FrameworkCriticasfruttata attivamente
JCE EditorCriticasfruttata attivamente
JoomlaContentEditorScopri di più
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de