Tassos/Novarain: krytyczna luka w zabezpieczeniach, CVSS 9.5
Bezpieczna wersja: Tassos Framework 6.0.62 lub nowszy · via Tassos account
W skrócie
plg_system_nrframeworkcom_ajax pozwalają sięgnąć do plików i bazy danych; istnieje publicznie dostępne narzędzie do wykorzystania lukiNa czym polega ta luka?
Tassos Framework – wcześniej znany jako Novarain Framework – działa jako wtyczka systemowa (plg_system_nrframework) i stanowi wspólną podstawę kilku popularnych rozszerzeń. Przez com_ajax można było wysyłać żądania AJAX bez uwierzytelnienia, co pozwalało między innymi odczytywać i usuwać pliki oraz sięgać do bazy danych.
Luka (CVE-2026-21627) została sklasyfikowana jako krytyczna – CVSS 9.5 na 10; narzędzie do jej wykorzystania jest publicznie dostępne. Podatne są wersje frameworka od 4.10.14 do 6.0.37.
Dotyczy to przede wszystkim następujących rozszerzeń: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack oraz MailChimp Auto-Subscribe. Ponieważ wszystkie korzystają z tego samego frameworka, wystarczy zaktualizować jedno z nich – framework zostanie zaktualizowany razem z nim.
Bezpieczne wersje minimalne poszczególnych rozszerzeń
| Rozszerzenie | Joomla 4 / 5 / 6 | Joomla 3 |
|---|---|---|
| Convert Forms | 5.1.1 | 4.4.11 |
| EngageBox | 7.1.1 | 6.3.9 |
| Google Structured Data | 6.1.1 | 5.6.9 |
| Advanced Custom Fields | 3.1.1 | 2.8.10 |
| Smile Pack | 2.1.1 | 1.2.4 |
| MailChimp Auto-Subscribe | 5.1.1 | 5.0.4 |
Po aktualizacji jednego z tych rozszerzeń Tassos Framework musi pokazywać wersję 6.0.62 lub nowszą.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź framework
Otwórz System›Wtyczki i wyszukaj
Tassos Framework. Możesz też zajrzeć do plików/plugins/system/nrframework/nrframework.phpinrframework.xml. - Oceń wersję
Jeśli wersja frameworka mieści się w przedziale od 4.10.14 do 6.0.37, strona jest podatna. Bezpieczna jest 6.0.62 lub nowsza.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Znajdź aktualizacje.
- Zaktualizuj jedno rozszerzenie Tassos
Zaktualizuj dowolne zainstalowane rozszerzenie Tassos (patrz tabela) do podanej wersji minimalnej. Framework zostanie zaktualizowany razem z nim.
- Zweryfikuj framework
Sprawdź w System›Wtyczki, czy „Tassos Framework” pokazuje już 6.0.62 lub nowszą.
Oficjalne źródło: via Tassos account. Upewnij się, że masz co najmniej Tassos Framework 6.0.62 lub nowszy.
Czy strona została już zaatakowana?
Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.dePodatne rozszerzenia, wersje, czyszczenie strony
- CVE-2026-21627 (CVE.org)Oficjalny wpis CVE
- Tassos (producent)Pobranie aktualizacji
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de