Tassos/Novarain: krytyczna luka w zabezpieczeniach, CVSS 9.5
Bezpieczna wersja: Tassos Framework 6.0.62 lub nowszy · via Tassos account
W skrócie
plg_system_nrframeworkcom_ajax pozwalają sięgnąć do plików i bazy danych; istnieje publicznie dostępne narzędzie do wykorzystania lukiNa czym polega ta luka?
Tassos Framework – wcześniej znany jako Novarain Framework – działa jako wtyczka systemowa (plg_system_nrframework) i stanowi wspólną podstawę kilku popularnych rozszerzeń. Przez com_ajax można było wysyłać żądania AJAX bez uwierzytelnienia, co pozwalało między innymi odczytywać i usuwać pliki oraz sięgać do bazy danych.
Luka (CVE-2026-21627) została sklasyfikowana jako krytyczna – CVSS 9.5 na 10; narzędzie do jej wykorzystania jest publicznie dostępne. Podatne są wersje frameworka od 4.10.14 do 6.0.37.
Dotyczy to przede wszystkim następujących rozszerzeń: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack oraz MailChimp Auto-Subscribe. Ponieważ wszystkie korzystają z tego samego frameworka, wystarczy zaktualizować jedno z nich – framework zostanie zaktualizowany razem z nim.
Bezpieczne wersje minimalne poszczególnych rozszerzeń
| Rozszerzenie | Joomla 4 / 5 / 6 | Joomla 3 |
|---|---|---|
| Convert Forms | 5.1.1 | 4.4.11 |
| EngageBox | 7.1.1 | 6.3.9 |
| Google Structured Data | 6.1.1 | 5.6.9 |
| Advanced Custom Fields | 3.1.1 | 2.8.10 |
| Smile Pack | 2.1.1 | 1.2.4 |
| MailChimp Auto-Subscribe | 5.1.1 | 5.0.4 |
Po aktualizacji jednego z tych rozszerzeń Tassos Framework musi pokazywać wersję 6.0.62 lub nowszą.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź framework
Otwórz System›Wtyczki i wyszukaj
Tassos Framework. Możesz też zajrzeć do plików/plugins/system/nrframework/nrframework.phpinrframework.xml. - Oceń wersję
Jeśli wersja frameworka mieści się w przedziale od 4.10.14 do 6.0.37, strona jest podatna. Bezpieczna jest 6.0.62 lub nowsza.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Znajdź aktualizacje.
- Zaktualizuj jedno rozszerzenie Tassos
Zaktualizuj dowolne zainstalowane rozszerzenie Tassos (patrz tabela) do podanej wersji minimalnej. Framework zostanie zaktualizowany razem z nim.
- Zweryfikuj framework
Sprawdź w System›Wtyczki, czy „Tassos Framework” pokazuje już 6.0.62 lub nowszą.
Oficjalne źródło: via Tassos account. Upewnij się, że masz co najmniej Tassos Framework 6.0.62 lub nowszy.
Czy strona została już zaatakowana?
Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.dePodatne rozszerzenia, wersje, czyszczenie strony
- CVE-2026-21627 (CVE.org)Oficjalny wpis CVE
- Tassos (producent)Pobranie aktualizacji
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de