HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

Tassos/Novarain: krytyczna luka w zabezpieczeniach, CVSS 9.5

KrytycznyCVSS 9.5 / 10Publicznie dostępny exploitCVE-2026-21627
Działaj teraz
Zaktualizuj dowolne rozszerzenie Tassos – framework przejdzie przy tym automatycznie na wersję 6.0.62+.

Bezpieczna wersja: Tassos Framework 6.0.62 lub nowszy · via Tassos account

W skrócie

Podatne rozszerzenie
Tassos Framework (dawniej Novarain) – wtyczka systemowa plg_system_nrframework
Rodzaj luki
Wywołania AJAX bez uwierzytelnienia przez com_ajax pozwalają sięgnąć do plików i bazy danych; istnieje publicznie dostępne narzędzie do wykorzystania luki
Podatne wersje
Wersje frameworka od 4.10.14 do 6.0.37
Bezpieczna wersja
Tassos Framework 6.0.62 lub nowszy   Pobierz
Poziom zagrożenia
Krytyczny · CVSS 9.5 / 10
Zgodność z Joomla
Joomla 3 / 4 / 5 / 6
Stan na / publikacja
Stan na: 4 kwietnia 2026

Na czym polega ta luka?

Tassos Framework – wcześniej znany jako Novarain Framework – działa jako wtyczka systemowa (plg_system_nrframework) i stanowi wspólną podstawę kilku popularnych rozszerzeń. Przez com_ajax można było wysyłać żądania AJAX bez uwierzytelnienia, co pozwalało między innymi odczytywać i usuwać pliki oraz sięgać do bazy danych.

Luka (CVE-2026-21627) została sklasyfikowana jako krytyczna – CVSS 9.5 na 10; narzędzie do jej wykorzystania jest publicznie dostępne. Podatne są wersje frameworka od 4.10.14 do 6.0.37.

Dotyczy to przede wszystkim następujących rozszerzeń: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack oraz MailChimp Auto-Subscribe. Ponieważ wszystkie korzystają z tego samego frameworka, wystarczy zaktualizować jedno z nich – framework zostanie zaktualizowany razem z nim.

Bezpieczne wersje minimalne poszczególnych rozszerzeń

RozszerzenieJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Po aktualizacji jednego z tych rozszerzeń Tassos Framework musi pokazywać wersję 6.0.62 lub nowszą.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź framework

    Otwórz SystemWtyczki i wyszukaj Tassos Framework. Możesz też zajrzeć do plików /plugins/system/nrframework/nrframework.php i nrframework.xml.

  3. Oceń wersję

    Jeśli wersja frameworka mieści się w przedziale od 4.10.14 do 6.0.37, strona jest podatna. Bezpieczna jest 6.0.62 lub nowsza.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Znajdź aktualizacje.

  2. Zaktualizuj jedno rozszerzenie Tassos

    Zaktualizuj dowolne zainstalowane rozszerzenie Tassos (patrz tabela) do podanej wersji minimalnej. Framework zostanie zaktualizowany razem z nim.

  3. Zweryfikuj framework

    Sprawdź w SystemWtyczki, czy „Tassos Framework” pokazuje już 6.0.62 lub nowszą.

Oficjalne źródło: via Tassos account. Upewnij się, że masz co najmniej Tassos Framework 6.0.62 lub nowszy.

Czy strona została już zaatakowana?

Framework często pozostaje aktywny niezauważony
Działa w tle i może zostać w systemie nawet po odinstalowaniu rozszerzenia (nie jest usuwany automatycznie). Ataki są możliwe bez logowania. Jeśli podejrzewasz, że strona została zhakowana, sprawdź dodatkowo: backdoory, podejrzane konta administratorów i podmienione pliki.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

Helix3 FrameworkKrytycznyaktywnie wykorzystywana
Astroid FrameworkKrytycznyaktywnie wykorzystywana
JCE EditorKrytycznyaktywnie wykorzystywana
JoomlaContentEditorDowiedz się więcej
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de