HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Tassos Framework Joomla: vulnerabilità critica CVSS 9.5

CriticaCVSS 9.5 / 10Exploit pubblico disponibileCVE-2026-21627
Agisci subito
Aggiorna una qualsiasi estensione Tassos – il framework viene portato automaticamente alla 6.0.62+.

Versione sicura: Tassos Framework 6.0.62 o successiva · via Tassos account

In sintesi

Estensione interessata
Tassos Framework (ex Novarain) – plugin di sistema plg_system_nrframework
Tipo di vulnerabilità
Chiamate AJAX non autenticate tramite com_ajax che consentono l'accesso ai file e al database; esiste uno strumento di exploit pubblico
Versioni interessate
Versioni del framework dalla 4.10.14 alla 6.0.37
Versione sicura
Tassos Framework 6.0.62 o successiva   Download
Gravità
Critica · CVSS 9.5 / 10
Compatibilità con Joomla
Joomla 3 / 4 / 5 / 6
Aggiornato / pubblicato
Aggiornato al 4 aprile 2026

Di cosa si tratta?

Il Tassos Framework – un tempo noto come Novarain Framework – funziona come plugin di sistema (plg_system_nrframework) e costituisce la base comune di diverse estensioni molto diffuse. Tramite com_ajax era possibile inviare richieste AJAX senza autenticazione, che permettevano tra l'altro l'accesso ai file, la loro cancellazione e l'accesso al database.

La vulnerabilità (CVE-2026-21627) è classificata come critica, con un punteggio CVSS di 9.5 su 10; è disponibile uno strumento di exploit pubblico. Sono vulnerabili le versioni del framework dalla 4.10.14 alla 6.0.37.

Le estensioni interessate sono in particolare queste: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack e MailChimp Auto-Subscribe. Poiché condividono tutte lo stesso framework, è sufficiente aggiornarne una: il framework si aggiorna insieme a essa.

Versioni minime sicure per ogni estensione

EstensioneJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Dopo aver aggiornato una di queste estensioni, il Tassos Framework deve mostrare la versione 6.0.62 o successiva.

Il mio sito è interessato? – Come verificarlo

  1. Apri il back-end

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla il framework

    Apri SistemaPlugin e cerca Tassos Framework. In alternativa puoi controllare i file /plugins/system/nrframework/nrframework.php e nrframework.xml.

  3. Valuta la versione

    Se la versione del framework è compresa tra la 4.10.14 e la 6.0.37, il sito è vulnerabile. È sicura la 6.0.62 o successiva.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri la gestione aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna un'estensione Tassos

    Aggiorna una qualsiasi estensione Tassos installata (vedi tabella) alla versione minima indicata. Il framework viene aggiornato insieme a essa.

  3. Verifica il framework

    Controlla in SistemaPlugin che «Tassos Framework» mostri ora la versione 6.0.62 o successiva.

Download ufficiale: via Tassos account. Assicurati di avere almeno Tassos Framework 6.0.62 o successiva.

Il sito è già stato attaccato?

Il framework resta spesso attivo senza che nessuno se ne accorga
Lavora in secondo piano e può restare installato anche dopo la disinstallazione di un'estensione (non viene rimosso automaticamente). Gli attacchi sono possibili senza login. Se sospetti che il sito sia stato compromesso, controlla anche: backdoor, account amministratore sospetti e file manomessi.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de