HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Tassos/Novarain Framework: vulnerabilidade crítica CVSS 9.5

CríticaCVSS 9.5 / 10Exploit público disponívelCVE-2026-21627
Aja agora
Atualize qualquer extensão da Tassos – isso eleva o framework automaticamente para a 6.0.62+.

Versão segura: Tassos Framework 6.0.62 ou superior · via Tassos account

Em resumo

Extensão afetada
Tassos Framework (antigo Novarain) – plugin de sistema plg_system_nrframework
Tipo de vulnerabilidade
Chamadas AJAX sem autenticação via com_ajax permitem acesso a arquivos e ao banco de dados; existe uma ferramenta de exploit pública
Versões afetadas
Versões do framework de 4.10.14 a 6.0.37
Versão segura
Tassos Framework 6.0.62 ou superior   Baixar
Gravidade
Crítica · CVSS 9.5 / 10
Compatibilidade com o Joomla
Joomla 3 / 4 / 5 / 6
Atualizado / publicado
Atualizado em: 4 de abril de 2026

Do que se trata?

O Tassos Framework – antes conhecido como Novarain Framework – funciona como plugin de sistema (plg_system_nrframework) e serve de base comum a várias extensões populares. Por meio do com_ajax, era possível enviar requisições AJAX sem autenticação, o que permitia, entre outras coisas, acessar arquivos, apagar arquivos e acessar o banco de dados.

A vulnerabilidade (CVE-2026-21627) é classificada como crítica, com pontuação CVSS de 9.5 em 10; existe uma ferramenta de exploit pública. As versões vulneráveis do framework são as de 4.10.14 a 6.0.37.

As extensões afetadas são, em especial, estas: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack e MailChimp Auto-Subscribe. Como todas usam a mesma base de framework, basta atualizar uma delas – o framework é atualizado junto.

Versões mínimas seguras por extensão

ExtensãoJoomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

Depois de atualizar uma dessas extensões, o Tassos Framework precisa exibir a versão 6.0.62 ou superior.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Verifique o framework

    Abra SistemaPlugins e procure por Tassos Framework. Como alternativa, confira os arquivos /plugins/system/nrframework/nrframework.php e nrframework.xml.

  3. Avalie a versão

    Se a versão do framework estiver entre 4.10.14 e 6.0.37, seu site está vulnerável. A versão segura é a 6.0.62 ou superior.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra o gerenciador de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize uma extensão da Tassos

    Atualize qualquer extensão da Tassos que esteja instalada (veja a tabela) para a versão mínima indicada. O framework é atualizado junto com ela.

  3. Confirme a versão do framework

    Verifique em SistemaPlugins se “Tassos Framework” passou a exibir a versão 6.0.62 ou superior.

Download oficial: via Tassos account. Certifique-se de ter pelo menos Tassos Framework 6.0.62 ou superior.

Seu site já foi atacado?

O framework costuma continuar ativo sem ninguém perceber
Ele roda em segundo plano e pode continuar instalado mesmo depois que você desinstala uma extensão (ele não é removido automaticamente). Os ataques são possíveis sem nenhum login. Se você suspeita que o site foi invadido, verifique também: backdoors, contas de administrador suspeitas e arquivos alterados.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

Helix3 FrameworkCríticaexplorada ativamente
JoomShaperSaiba mais
Astroid FrameworkCríticaexplorada ativamente
TemPlazaSaiba mais
JCE EditorCríticaexplorada ativamente
JoomlaContentEditorSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de