HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

Tassos/Novarain: krytyczna luka w zabezpieczeniach, CVSS 9.5

KrytycznyCVSS 9.5 / 10Publicznie dostępny exploitCVE-2026-21627
Działaj teraz
Zaktualizuj dowolne rozszerzenie Tassos – framework przejdzie przy tym automatycznie na wersję 6.0.62+.

Bezpieczna wersja: Tassos Framework 6.0.62 lub nowszy · via Tassos account

W skrócie

Podatne rozszerzenie
Tassos Framework (dawniej Novarain) – wtyczka systemowa plg_system_nrframework
Rodzaj luki
Wywołania AJAX bez uwierzytelnienia przez com_ajax pozwalają sięgnąć do plików i bazy danych; istnieje publicznie dostępne narzędzie do wykorzystania luki
Podatne wersje
Wersje frameworka od 4.10.14 do 6.0.37
Bezpieczna wersja
Tassos Framework 6.0.62 lub nowszy   Pobierz
Poziom zagrożenia
Krytyczny · CVSS 9.5 / 10
Zgodność z Joomla
Joomla 3 / 4 / 5 / 6
Stan na / publikacja
Stan na: 4 kwietnia 2026

Na czym polega ta luka?

Tassos Framework – wcześniej znany jako Novarain Framework – działa jako wtyczka systemowa (plg_system_nrframework) i stanowi wspólną podstawę kilku popularnych rozszerzeń. Przez com_ajax można było wysyłać żądania AJAX bez uwierzytelnienia, co pozwalało między innymi odczytywać i usuwać pliki oraz sięgać do bazy danych.

Luka (CVE-2026-21627) została sklasyfikowana jako krytyczna – CVSS 9.5 na 10; narzędzie do jej wykorzystania jest publicznie dostępne. Podatne są wersje frameworka od 4.10.14 do 6.0.37.

Dotyczy to przede wszystkim następujących rozszerzeń: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack oraz MailChimp Auto-Subscribe. Ponieważ wszystkie korzystają z tego samego frameworka, wystarczy zaktualizować jedno z nich – framework zostanie zaktualizowany razem z nim.

Bezpieczne wersje minimalne poszczególnych rozszerzeń

RozszerzenieJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Po aktualizacji jednego z tych rozszerzeń Tassos Framework musi pokazywać wersję 6.0.62 lub nowszą.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź framework

    Otwórz SystemWtyczki i wyszukaj Tassos Framework. Możesz też zajrzeć do plików /plugins/system/nrframework/nrframework.php i nrframework.xml.

  3. Oceń wersję

    Jeśli wersja frameworka mieści się w przedziale od 4.10.14 do 6.0.37, strona jest podatna. Bezpieczna jest 6.0.62 lub nowsza.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Znajdź aktualizacje.

  2. Zaktualizuj jedno rozszerzenie Tassos

    Zaktualizuj dowolne zainstalowane rozszerzenie Tassos (patrz tabela) do podanej wersji minimalnej. Framework zostanie zaktualizowany razem z nim.

  3. Zweryfikuj framework

    Sprawdź w SystemWtyczki, czy „Tassos Framework” pokazuje już 6.0.62 lub nowszą.

Oficjalne źródło: via Tassos account. Upewnij się, że masz co najmniej Tassos Framework 6.0.62 lub nowszy.

Czy strona została już zaatakowana?

Framework często pozostaje aktywny niezauważony
Działa w tle i może zostać w systemie nawet po odinstalowaniu rozszerzenia (nie jest usuwany automatycznie). Ataki są możliwe bez logowania. Jeśli podejrzewasz, że strona została zhakowana, sprawdź dodatkowo: backdoory, podejrzane konta administratorów i podmienione pliki.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de