HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Tassos/Novarain Framework: vulnerabilidade crítica CVSS 9.5

CríticaCVSS 9.5 / 10Exploit público disponívelCVE-2026-21627
Aja agora
Atualize qualquer extensão da Tassos – isso eleva o framework automaticamente para a 6.0.62+.

Versão segura: Tassos Framework 6.0.62 ou superior · via Tassos account

Em resumo

Extensão afetada
Tassos Framework (antigo Novarain) – plugin de sistema plg_system_nrframework
Tipo de vulnerabilidade
Chamadas AJAX sem autenticação via com_ajax permitem acesso a arquivos e ao banco de dados; existe uma ferramenta de exploit pública
Versões afetadas
Versões do framework de 4.10.14 a 6.0.37
Versão segura
Tassos Framework 6.0.62 ou superior   Baixar
Gravidade
Crítica · CVSS 9.5 / 10
Compatibilidade com o Joomla
Joomla 3 / 4 / 5 / 6
Atualizado / publicado
Atualizado em: 4 de abril de 2026

Do que se trata?

O Tassos Framework – antes conhecido como Novarain Framework – funciona como plugin de sistema (plg_system_nrframework) e serve de base comum a várias extensões populares. Por meio do com_ajax, era possível enviar requisições AJAX sem autenticação, o que permitia, entre outras coisas, acessar arquivos, apagar arquivos e acessar o banco de dados.

A vulnerabilidade (CVE-2026-21627) é classificada como crítica, com pontuação CVSS de 9.5 em 10; existe uma ferramenta de exploit pública. As versões vulneráveis do framework são as de 4.10.14 a 6.0.37.

As extensões afetadas são, em especial, estas: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack e MailChimp Auto-Subscribe. Como todas usam a mesma base de framework, basta atualizar uma delas – o framework é atualizado junto.

Versões mínimas seguras por extensão

ExtensãoJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Depois de atualizar uma dessas extensões, o Tassos Framework precisa exibir a versão 6.0.62 ou superior.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Verifique o framework

    Abra SistemaPlugins e procure por Tassos Framework. Como alternativa, confira os arquivos /plugins/system/nrframework/nrframework.php e nrframework.xml.

  3. Avalie a versão

    Se a versão do framework estiver entre 4.10.14 e 6.0.37, seu site está vulnerável. A versão segura é a 6.0.62 ou superior.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra o gerenciador de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize uma extensão da Tassos

    Atualize qualquer extensão da Tassos que esteja instalada (veja a tabela) para a versão mínima indicada. O framework é atualizado junto com ela.

  3. Confirme a versão do framework

    Verifique em SistemaPlugins se “Tassos Framework” passou a exibir a versão 6.0.62 ou superior.

Download oficial: via Tassos account. Certifique-se de ter pelo menos Tassos Framework 6.0.62 ou superior.

Seu site já foi atacado?

O framework costuma continuar ativo sem ninguém perceber
Ele roda em segundo plano e pode continuar instalado mesmo depois que você desinstala uma extensão (ele não é removido automaticamente). Os ataques são possíveis sem nenhum login. Se você suspeita que o site foi invadido, verifique também: backdoors, contas de administrador suspeitas e arquivos alterados.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de